跳至主要內容

WPA2 對決 802.1X:兩者有何不同?

本指南釐清了 WPA2 加密與 IEEE 802.1X 驗證框架之間的關係 - 這兩個互補的標準經常在廠商文件和網路設計討論中被混淆。本指南為 IT 總監、網路架構師和場域營運主管提供了這些協定如何互動的清晰技術分析、在餐飲旅宿、零售和公共部門環境中的實際部署策略,以及關於合規、風險緩釋和顧客 WiFi 整合的具體實作指南。

作者:Iain Jewitt發佈於 更新於
📖 7 分鐘閱讀428 字數2 範例3 練習題10 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。我是你們的主持人,今天我們要探討一個在企業網路設計中經常引起混淆的主題:WPA2 與 802.1X 之間的差異。如果您是 IT 總監、網路架構師,或是管理大型場館的基礎設施,了解這兩個標準如何相互作用,是建立安全且具擴充性無線環境的基礎。 首先,讓我們澄清一個最主要的誤解。WPA2 與 802.1X 並非競爭標準。您不需要在兩者之間做選擇。在健全的企業部署中,它們是互補的層級。 您可以這樣思考:WPA2 是保險箱。它是一種加密標準,確保資料在空中傳輸時會經過混淆加密,免受竊聽。而 802.1X 則是站在門口的保全。它是一個驗證框架,在您獲准靠近保險箱之前先檢查您的身分證明。 讓我們深入探討技術機制,首先從 WPA2 開始。WiFi Protected Access 2 是一項認證計劃,規範了無線資料的加密方式。在企業環境中,它強制使用 AES-CCMP,這是一種高度安全的加密套件。WPA2 主要有兩種運行模式:Personal 與 Enterprise。WPA2-Personal 使用預先共用金鑰 - 一個所有人共用的密碼。我們都知道這其中的風險。如果有一名員工離職,或者該密碼被寫在白板上,整個網路就會面臨安全威脅。 這就帶我們來到了 WPA2-Enterprise。當您在無線控制器上選擇 WPA2-Enterprise 時,您正在告訴基地台停止使用共用密碼,轉而依賴外部驗證伺服器。這就是 802.1X 派上用場的地方。 IEEE 802.1X 是基於連接埠的網路存取控制標準。它扮演著數位守門人的角色。當裝置(我們稱為申請者)連線到基地台時,AP 會阻擋所有流量。它僅允許驗證訊息傳送至 RADIUS 伺服器。RADIUS 伺服器會比對您的 Active Directory 檢查認證。如果認證有效,RADIUS 伺服器會向 AP 發送 Access-Accept 訊息,隨後連接埠便會開啟。 至關重要的是,802.1X 使用可延伸驗證協定(即 EAP)來安全地傳輸這些認證。您經常會聽到 PEAP 或 EAP-TLS 等術語。這些只是在 802.1X 框架內證明身分的不同方法。PEAP 使用使用者名稱和密碼,而 EAP-TLS 則使用數位憑證,這是零信任環境的黃金標準。 那麼,它們是如何協同工作的?一旦 802.1X 成功驗證了使用者,RADIUS 伺服器和用戶端裝置就會衍生出一個唯一的 Master Session Key。它們使用這個金鑰來進行 WPA2 四向握手,從而產生該次獨立工作階段的特定加密金鑰。這意味著每位使用者都擁有自己唯一的加密通道。即使有人截獲了您的無線流量,他們也無法將其解密,因為他們沒有您特定的工作階段金鑰。 現在,我們來談談實作。您要如何為您的特定場域規劃架構? 如果您正在管理企業辦公室,您的目標應該是零信任(Zero Trust)。這意味著使用結合 EAP-TLS 的 802.1X WPA2-Enterprise。您可透過 MDM 將憑證部署到受管理的筆記型電腦。使用者不需要記住或分享密碼。只有公司擁有的裝置才能進入內部網路。 但如果您是大型連鎖零售商呢?您的銷售點(Point of Sale)終端機需要嚴格符合 PCI-DSS 規範,但您同時也想提供顧客 WiFi 以提高會員註冊率。在這種情況下,您需要進行區隔。您為員工和銷售點裝置使用結合 802.1X 的 WPA2-Enterprise,以確保個人可追溯性。對於顧客而言,在他們的個人手機上設定 802.1X 太過複雜。因此,您可以使用直接導向至 Captive Portal 的開放網路。這正是 Purple 等平台發揮作用的地方,它透過社群登入處理顧客驗證、收集寶貴的第一方數據,同時將該流量與您安全的銷售點 VLAN 完全隔離。 在飯店業環境 - 飯店、會議中心、大型場館 - 面臨的挑戰又有所不同。您要處理成千上萬與您的企業目錄沒有任何關係的臨時使用者。Passpoint(又稱為 Hotspot 2.0)是目前新興的解決方案。它在底層使用 802.1X 和 WPA2-Enterprise,但將佈署程序自動化。使用者可以使用其現有設定檔進行無縫驗證,無需進行任何手動網路設定。Purple 在此生態系統中扮演身分識別提供者的角色,消除顧客體驗與企業級安全之間的鴻溝。 讓我們來談談一些最佳實作和常見陷阱。我們在 802.1X 部署中看到的最大錯誤是未能強制執行嚴格的憑證驗證。如果您的筆記型電腦未設定為驗證 RADIUS 伺服器的憑證,您就很容易受到邪惡雙胞胎(Evil Twin)攻擊。駭客可以架設一個偽造的存取點,廣播您的企業 SSID,而您的裝置就會盲目地交出其雜湊憑證。請務必使用群組原則或 MDM 來強制執行憑證信任。這是不可妥協的。另一個挑戰是無介面的 IoT 裝置 - 印表機、掃描器、感測器 - 它們不支援 802.1X。針對這些裝置,管理員通常會使用 MAC 驗證繞過(MAB)。在此請務必非常小心。MAC 位址極易被偽造。如果您必須使用 MAB,請確保將這些裝置放入受高度限制的 VLAN,並套用嚴格的存取控制清單。預設將它們視為不可信任。 第三個常見的失敗模式是高密度環境中的 RADIUS 逾時。體育場和會議中心可能會有數千台裝置同時嘗試進行驗證。如果您的 RADIUS 基礎架構無法處理該負載,就會出現驗證逾時,導致使用者無法連線。請確保您的 RADIUS 伺服器已做好負載平衡,且存取點與驗證伺服器之間的網路路徑具有最低延遲。這正是 SD-WAN 在分散式部署中發揮重要作用之處,可確保連回集中式驗證服務的可靠連線。 現在,讓我們快速總結一下關鍵的決策點。 您應該使用 WPA2-Personal 還是 WPA2-Enterprise?如果您有超過十名員工,請使用 Enterprise。管理 RADIUS 伺服器的營運開銷遠不及它帶來的安全性效益。 您應該使用 PEAP 還是 EAP-TLS?如果您有 MDM 並且可以部署憑證,請使用 EAP-TLS。如果您依賴 Active Directory 認證,請使用 PEAP。不論您選擇哪一種,請務必在用戶端強制執行憑證驗證。 那麼訪客 WiFi 呢?不要將訪客放在 802.1X 上。請使用 Captive Portal 解決方案。以符合法規的方式收集他們的資料,將其流量進行區隔,並使他們與您的內部網路完全隔離。 WPA3 重要嗎?當然。WPA3-Enterprise 為政府和金融等高安全需求環境提供 192 位元的安全模式。它具有向下相容性,因此請開始規劃您的遷移,特別是針對新的部署。 總結來說:WPA2 和 802.1X 並非同一件事,但在企業環境中,它們協同工作。WPA2 加密資料。802.1X 驗證身分。WPA2-Enterprise 則是將兩者結合的模式。對於企業網路,這種組合是基準安全性要求。對於訪客和公共 WiFi,您需要不同的方法 - 一個在安全性與使用者體驗之間取得平衡的方法,而這正是像 Purple 這樣的平台能發揮重大價值之處。 關鍵要點:WPA2 是加密;802.1X 是驗證。WPA2-Enterprise 需要實作 802.1X 的 RADIUS 伺服器。務必強制執行憑證驗證以防止 Evil Twin 攻擊。將您的訪客流量與企業網路隔離開來。對於公共場所,請考慮將 Passpoint 作為企業級安全與無縫訪客上網之間的橋樑。 感謝您參與本次 Purple 技術簡報。如需更多關於 EAP 方法、部署架構和合規性框架的詳細資訊,請造訪 purple dot ai。

核心系列的一部分:企業級 WiFi 安全指南 →

Interactive Architecture ToolIEEE 802.1X Port Access Control vs WPA2 Encryption Framework

Enterprise WPA2 vs. 802.1X architecture & security advisor

WPA2 specifies how wireless data is encrypted over the air using AES-CCMP. IEEE 802.1X specifies how clients and ports authenticate using EAP and RADIUS. Configure your deployment parameters below to compare protocol resilience, audit compliance, and infrastructure sizing.

Gold-standard mutual certificate authentication; eliminates wireless passwords.
1,200 Devices
Cloud-native sync via Intune SCEP profiles and Azure Graph API.
70% MDM
15% IoT
MDM: 70%BYOD: 15%IoT: 15%
Security Posture Score
92/ 100
Zero Trust Rating
Zero Trust Verified
Est. Peak RADIUS Load
~1 QPS
During 15-min shift ingress
Recommended RADIUS Cluster
2 Active Nodes
High-availability geographic failover
Architecture DimensionWPA2-Personal (PSK)WPA2-Enterprise (802.1X PEAP)WPA2/3-Enterprise (802.1X TLS)
OSI / Protocol LayerData Link (802.11i Encryption)Data Link + Layer 2 Port ControlData Link + Layer 2 Port Control + PKI
Authentication MechanismShared Passphrase (PSK)User Credentials inside TLS TunnelMutual X.509 Digital Certificates
Air Encryption CipherAES-128 (CCMP)AES-128 (CCMP)AES-128 / GCMP-256 (CNSA Suite B)
Dynamic VLAN AssignmentNo (All devices in 1 VLAN)Yes (RADIUS RFC 2868 / 3580)Yes (Role-based microsegmentation)
Offboarding FrictionHigh (Must re-key entire venue)Instant (Disable user in IdP)Instant (Revoke client certificate / CRL)

The key technical takeaway

WPA2 and 802.1X are not alternatives to each other. When you configure WPA2-Enterprise, the wireless network uses IEEE 802.1X for port-based authentication and access control, while using WPA2 (AES-CCMP) to encrypt frames once authenticated. Personal networks omit the 802.1X framework, relying instead on a pre-shared secret that cannot verify individual identities.

ℹ
Headless IoT Fleet Note: You have indicated 15% of devices are headless (cameras, smart TVs, sensors). Because these devices lack native 802.1X supplicants, deploy Purple Cloud RADIUS Dynamic PPSK (Private Pre-Shared Keys) to isolate each headless endpoint into a dedicated IoT VLAN without degrading your corporate 802.1X security posture.

Transitioning your fleet to zero trust 802.1X WiFi?

Purple Cloud RADIUS replaces legacy on-premises hardware with a global, cloud-native 802.1X authentication tier integrated directly into Microsoft Entra ID, Google Workspace, and Okta.

Useful? Link to this tool

WPA2 對決 802.1X:兩者有何不同?

執行摘要

對於管理企業環境的 IT 總監與網路架構師而言,WPA2 與 802.1X 之間的區別在廠商說明文件中往往模糊不清。WPA2 是一項安全認證計劃,規範了無線數據在空中傳輸時的加密方式。相反地,IEEE 802.1X 則是一個基於連接埠的網路存取控制 (PNAC) 框架,規範了使用者或裝置在獲准進入網路之前,如何證明其身分。

它們並非相互競爭的標準 - 而是安全無線架構中相輔相成的層級。當企業部署「WPA2-Enterprise」時,在本質上即是部署 WPA2 進行加密,並部署 802.1X 進行驗證。了解這些協定如何互動,對於防範惡意存取、確保符合 PCI-DSS 和 GDPR 等框架的規範,以及在分散的場域中部署具擴充性的基礎設施至關重要。本指南將剖析這兩種標準的運作機制,提供與廠商無關的實作策略,並詳細說明如 Purple 的 Guest WiFi 等現代平台如何無縫整合至這些安全架構中。

技術深度剖析:解構標準

若要架構安全的無線網路,必須將數據機密性 (加密) 與身分驗證 (驗證) 的概念分開。這些是不同的問題,由不同的標準解決,並依序運作。

WPA2:加密標準

Wi-Fi Protected Access 2 (WPA2) 是由 Wi-Fi 聯盟開發的安全認證計劃,旨在保護無線電腦網路的安全。它基於 IEEE 802.11i 標準。其主要功能是確保在用戶端裝置 (supplicant) 與存取點 (authenticator) 之間傳輸的數據,不會被惡意攻擊者截獲與讀取。

WPA2 強制使用 AES (進階加密標準) 結合 CCMP (計數器模式密碼區塊鏈結訊息鑑別碼協定)。這取代了原始 WPA 標準中使用的易受攻擊的 TKIP 密碼。WPA2 主要以兩種模式運作:WPA2-Personal (PSK) (使用預先共用金鑰,其中每個裝置使用相同的密碼來產生加密金鑰) 以及 WPA2-Enterprise (與 802.1X 驗證伺服器整合,並為每個獨立工作階段產生獨特、動態的加密金鑰)。

WPA2-Personal 的關鍵弱點在於,單一遭到破解的 PSK 就會使整個網路暴露在風險中。在擁有 400 個據點的零售連鎖店中,在每個 AP 與每個裝置上輪替 PSK 在營運上是令人望而卻步的。而以 802.1X 為後盾的 WPA2-Enterprise 則完全解決了這個問題。

802.1X:身分驗證框架

IEEE 802.1X 是基於連接埠的網路存取控制 (PNAC) 標準。最初是為有線乙太網路而設計,後來被應用於無線網路以提供強大的單一使用者驗證。它本身並不加密資料 - 它的角色如同數位守門員,在裝置向集中式驗證伺服器證明其身分之前,將網路連接埠保持在邏輯上的 "關閉" 狀態。

WPA2 對決 802.1X:兩者有何不同? - architecture overview

802.1X 架構建立在三種角色之上。請求端 (Supplicant) 是請求網路存取的用戶端裝置(筆記型電腦、智慧型手機、IoT 感測器)。驗證器 (Authenticator) 是網路存取裝置 - 通常是無線存取點或託管交換器 - 負責協助進行驗證交換,但本身不做出存取決定。驗證伺服器 (Authentication Server)(通常是 RADIUS 伺服器)則是集中式系統,負責對照 Active Directory 或 LDAP 等目錄來驗證請求端的憑證,並發出存取決定。

802.1X 依賴可延伸驗證協定 (EAP) 在請求端和驗證伺服器之間傳輸驗證資料。EAP 非常靈活,支援多種內部方法。EAP-TLS 使用基於憑證的雙向驗證,被視為零信任環境的黃金標準。PEAP 將憑證封裝在 TLS 通道內,僅需要伺服器端的憑證。如需這些方法的詳細比較,請參閱我們的指南:EAP-TLS vs. PEAP: ¿Qué protocolo de autenticación es el adecuado para su red?。

WPA2 與 802.1X 如何協同運作

當裝置連線至 WPA2-Enterprise SSID 時,會執行以下程序。首先,裝置與 AP 建立關聯,但 AP 會阻擋除 802.1X EAP 訊息之外的所有流量。第二,裝置與 RADIUS 伺服器透過 AP 交換憑證 - 這就是 802.1X 驗證階段。如果驗證成功,RADIUS 伺服器會向 AP 發送 "Access-Accept" 訊息以及主金鑰 (MSK)。第三,AP 和裝置使用 MSK 進行 WPA2 四向交握,衍生出特定的成對暫時金鑰 (PTK),用於透過 AES-CCMP 加密該工作階段的資料流量。最後,連接埠 "開啟",加密資料開始流動。每位使用者都擁有唯一的加密金鑰,這意味著截獲某個使用者的流量無法窺探其他人的流量。

WPA2 對決 802.1X:兩者有何不同? - comparison chart

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南:為您的場域規劃架構

部署這些標準需要將技術能力與業務需求相結合。具體方法會因場域類型和使用者客群而有顯著差異。

WPA2 對決 802.1X:兩者有何不同? - deployment decision matrix

企業辦公室:零信任架構

對於旨在符合 ISO 27001 或 Cyber Essentials+ 合規性的企業組織,建議的部署方式是搭配 EAP-TLS 的 802.1X 使用 WPA2-Enterprise(或針對新建設施使用 WPA3-Enterprise)。這需要透過 Microsoft Intune 或 Jamf 等 MDM 解決方案將數位憑證部署到所有企業裝置。這能完全消除基於密碼的安全漏洞 - 只有公司擁有且受管理的裝置才能進行驗證。未受管理或個人裝置會自動歸類到隔離的訪客 SSID。透過 RADIUS 屬性進行動態 VLAN 分配,可依角色進行更進一步的隔離:IT 管理員、一般員工和承包商都可以從單一 SSID 分配到具有適當 ACL 的不同 VLAN。

零售連鎖店:符合 PCI DSS 的分段安全防護

對於大型 零售 連鎖店而言,面臨的挑戰具有雙重目的:確保 PoS 終端安全以符合 PCI DSS 合規性,同時提供無縫的訪客存取以推動忠誠度計畫註冊。該架構需要在相同的實體基礎設施上採用兩種不同的安全態勢。員工和 PoS SSID 應使用 WPA2-Enterprise 搭配 802.1X(員工使用與 Active Directory 綁定的 PEAP-MSCHAPv2,PoS 終端使用具備主機憑證的 EAP-TLS)。這可確保個人問責制,並將 PoS 流量保持在嚴格隔離且符合 PCI 規範的 VLAN。訪客 SSID 則使用直接路由到 Captive Portal 的開放式網路。Purple 的 WiFi Analytics 平台透過社群登入或表單填寫處理訪客驗證,在符合 GDPR 規範的情況下擷取第一方數據,同時保持與 PoS 環境的完整網路隔離。

飯店與公共場館:大規模無縫引導上網

對於 飯店 環境(飯店、會議中心、體育場)而言,對於與企業目錄沒有關聯的臨時訪客,802.1X 在營運上過於複雜。此使用案例的新興標準是 Passpoint (Hotspot 2.0),它在底層使用 802.1X 和 WPA2-Enterprise,但將裝置佈建程序自動化。Purple 在 Connect 授權下扮演 OpenRoaming 等服務的免費身分識別提供者,允許訪客使用其現有的設定檔無縫進行驗證,而無需進行任何手動網路設定。對於 交通運輸 和公共部門領域的場館,此方法還透過將同意管理直接整合到驗證流程中,支援符合 GDPR 數據擷取要求。

企業部署的最佳實踐

在所有 supplicant 上強制執行嚴格的憑證驗證。 使用 PEAP 時,請確保用戶端裝置已配置為驗證 RADIUS 伺服器的憑證。若未執行此操作,網路將面臨 Evil Twin 攻擊,惡意 AP 會從盲目信任任何提出 EAP 挑戰的伺服器的裝置中搜集憑證。請透過群組原則或 MDM 部署此配置,絕不要依賴終端用戶手動做出此決定。

實施動態 VLAN 分配。 利用 RADIUS 屬性(特別是 Tunnel-Type、Tunnel-Medium-Type 和 Tunnel-Private-Group-ID),在 802.1X 驗證成功後,根據使用者的 Active Directory 群組成員身分將其分配到特定的 VLAN。這可以實現基於角色的網路分段,而不需要為每個使用者類別設定獨立的 SSID。

淘汰舊版加密套件。 確保在所有無線控制器和存取點上完全停用 TKIP 和 WEP。這兩者在密碼學上皆已損壞。宣稱支援 WPA2 但允許回復至 TKIP 的網路,其安全性與 WEP 相比並無實質提升。

為高密度環境規劃 RADIUS 容量。 在體育館、會議中心和大型 醫療保健 園區中,可能會有數千台裝置同時嘗試進行驗證。請確保 RADIUS 基礎架構已進行負載平衡,且 AP 與驗證伺服器之間的網路路徑延遲低於 10 毫秒。分散式部署的連線可靠性是一項關鍵考量 - 請參閱 現代企業的核心 SD-WAN 優勢,以取得關於確保集中式驗證服務具備彈性 WAN 路徑的指引。

疑難排解與風險緩釋

無聲失敗。 裝置連線失敗,但使用者沒有收到任何有意義的錯誤。這幾乎總是憑證信任問題 - supplicant 拒絕了 RADIUS 伺服器的憑證。緩釋措施:確保核發 RADIUS 憑證的 Root CA 已透過 GPO 或 MDM 分配到所有用戶端裝置,且無線設定檔已預先配置為信任該憑證。

RADIUS 超時。 由於 RADIUS 伺服器超過了回應超時臨界值,AP 停止轉發流量。緩釋措施:實施 RADIUS 伺服器備援(主要和次要),確保驗證伺服器未與擁塞的網路區段共用位置,並適當調整 AP 的 RADIUS 超時與重試參數。

MAC 驗證繞過 (MAB) 安全漏洞。 對於無法執行 802.1X supplicant 的無螢幕 IoT 裝置,管理員通常會退而使用 MAB,這會根據 MAC 位址進行驗證。MAC 位址極易被偽造。緩釋措施:將所有通過 MAB 驗證的裝置放置在受高度限制、隔離的 VLAN 中,並配備嚴格的 ACL,僅允許裝置運作所需的特定流量傳輸。預設將所有 MAB 裝置視為不信任。邪惡雙生攻擊(Evil Twin Attacks)。 惡意 AP 會廣播企業的 SSID,並從未驗證伺服器憑證的裝置中收集憑證。緩解措施:強制執行憑證驗證(如上所述),並在無線區域網路控制器上部署惡意 AP 偵測。大多數企業級控制器都原生包含此功能。

投資報酬率與業務影響

從 WPA2-Personal 轉移到以 802.1X 為後盾的 WPA2-Enterprise 架構,需要投資 RADIUS 基礎架構,而在 EAP-TLS 部署中,還需要 PKI(公開金鑰基礎建設)。然而,這在業務上極具說服力。

降低風險是主要驅動因素。消除共享的 PSK 可以移除無線網路中最大的單一攻擊媒介。當員工離職時,其特定存取權限會在 Active Directory 中集中撤銷 - 不需要跨可能數千個存取點進行 PSK 輪替。在一個擁有 400 個據點的零售資產中,營運成本的節省是非常顯著的。

合規促成是次要驅動因素。PCI DSS 要求 8 規定了唯一的使用者 ID 和個人責任。802.1X 原生提供了這一點。HIPAA 對於存取控制和稽核記錄的技術保障要求,同樣可以透過 RADIUS 會計記錄中 802.1X 的每位使用者驗證記錄來滿足。

規模化的營運效率是長期效益。透過集中式目錄整合,日常管理得以簡化。新進員工在建立其 AD 帳戶的瞬間即可獲得網路存取權限。離職員工則在帳戶被停用的瞬間失去存取權限。不再有因忘記 WiFi 密碼而提交的技術支援工單。

藉由將加密(WPA2)與驗證(802.1X)解耦,企業 IT 團隊得以建立具備擴充性、可稽核且具韌性的無線網路 - 能夠同時支援最嚴苛的企業安全標準與最無縫的訪客體驗。

關鍵定義

WPA2 (WiFi Protected Access 2)

基於 IEEE 802.11i 的 WiFi 聯盟認證計劃,強制對傳輸中的無線數據進行 AES-CCMP 加密。

IT 團隊在無線控制器上設定 SSID 時會遇到此項目。選擇 WPA2-Personal 還是 WPA2-Enterprise,決定了驗證是由共享密碼還是由 802.1X 伺服器處理。

IEEE 802.1X

一項用於基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準,為嘗試連線到網路的裝置提供驗證架構。

在無線控制器和交換器上設定 RADIUS 整合時會引用此標準。它是使 WPA2-Enterprise 能夠提供單一用戶驗證的底層機制。

Supplicant

發起 802.1X 驗證交換並提供憑證或證書的用戶端裝置(筆記型電腦、智慧型手機、IoT 感測器)。

在進行疑難排解時,用戶端(supplicant)通常是組態問題的根源 - 特別是圍繞在無線網路設定檔中的憑證驗證設定。

Authenticator

在用戶端(supplicant)和驗證伺服器之間轉發 EAP 訊息,但本身不做出存取決策的網路存取裝置(通常是無線 AP 或受管理交換器)。

驗證者(authenticator)會阻擋所有非 EAP 流量,直到收到來自 RADIUS 伺服器的 Access-Accept 為止,此時它才會開啟邏輯連接埠。

RADIUS (Remote Authentication Dial-In User Service)

一種集中式 AAA(驗證、授權和計費)協定伺服器,用於驗證憑證、執行原則並記錄存取事件。

RADIUS 伺服器是任何 802.1X 部署的核心骨幹。它與 Active Directory 或 LDAP 整合,並在成功驗證後傳回動態 VLAN 指派和其他原則屬性。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一種基於憑證的 EAP 方法,要求用戶端和伺服器雙方都具備數位憑證,以提供雙向驗證。

被認為是最安全的 EAP 方法。適用於透過 MDM 管理裝置且可自動部署憑證的零信任企業環境。

PEAP (Protected Extensible Authentication Protocol)

一種 EAP 方法,將內部的認證交換封裝在 TLS 隧道內,僅需要伺服器端憑證。

廣泛部署於 BYOD 和混合裝置環境中,因為它允許使用者使用標準 AD 使用者名稱與密碼認證,而不需要用戶端憑證。

AES-CCMP

WPA2 中強制的加密密碼套件,結合了 AES 區塊加密與 CCMP 協定,用以確保資料的機密性與完整性。

IT 團隊必須確保所有 AP 和用戶端裝置都支援 AES-CCMP。任何允許回退至 TKIP 的部署都會破壞 WPA2 的安全保證。

4-Way Handshake

用戶端裝置與存取點之間進行的 WPA2 加密交換,用以衍生用於加密資料流量的工作階段專用成對暫時金鑰 (PTK)。

發生於成功的 802.1X 認證之後,使用 RADIUS 伺服器提供的 Master Session Key。每個使用者的 PTK 都是唯一的,以確保工作階段之間的流量隔離。

Captive Portal

在允許使用者存取公共或訪客 WiFi 網路之前,向使用者呈現的網頁式認證或同意頁面。

適用於旅宿、零售和公共場所等對臨時使用者而言 802.1X 不切實際的環境。像 Purple 的 Guest WiFi 平台這類系統,使用 Captive Portal 以合規的方式收集第一方資料,同時將訪客流量與企業基礎設施進行隔離。

範例

一家擁有 400 個據點的零售連鎖店目前在員工平板電腦和 PoS 終端機上共用單一 WPA2-Personal 密碼 (PSK)。他們未能通過 PCI-DSS 稽核中關於要求 8(唯一使用者 ID)和要求 1(網路分割)的規定。他們需要在不中斷現有顧客 WiFi Captive Portal 的情況下,確保內部網路的安全。他們應該如何重新規劃其無線網路安全架構?

步驟 1:部署與企業 Active Directory 整合的 RADIUS 伺服器(例如 Cisco ISE、Microsoft NPS 或 FreeRADIUS)。針對分散式資產,在區域中心部署 RADIUS 代理伺服器,以減少遠端據點的驗證延遲。

步驟 2:將所有無線控制器上的企業 SSID 重新設定為使用 WPA2-Enterprise。針對員工平板電腦設定使用 PEAP-MSCHAPv2 的 802.1X(對照 AD 使用者憑證進行驗證),並針對 PoS 終端機設定使用裝置憑證的 EAP-TLS(透過 MDM 部署)。

步驟 3:設定 RADIUS 伺服器以傳回動態 VLAN 指派屬性。員工平板電腦被指派到員工 VLAN;PoS 終端機被指派到嚴格隔離的 PCI VLAN,並搭配僅允許流量往返付款處理商 IP 範圍的 ACL。

步驟 4:保持顧客 SSID 不變。它維持開放狀態(或使用公開已知 PSK 的 WPA2-Personal),但被對應到一個獨立的 VLAN,該 VLAN 直接路由至 Purple Guest WiFi Captive Portal。顧客流量絕不會接觸到 PCI VLAN。

步驟 5:在所有 AP 上啟用 RADIUS 帳務處理 (RADIUS accounting),以產生每位使用者的驗證記錄,從而滿足 PCI-DSS 稽核軌跡要求。

考官評語: 此架構直接解決了兩項 PCI-DSS 失敗項目。轉用 802.1X 透過提供個人責任歸屬滿足了要求 8 - 每位員工使用自己的 AD 憑證進行驗證,且每台 PoS 終端機使用唯一的裝置憑證進行驗證。動態 VLAN 指派透過確保 PoS 流量在網路層被隔離,滿足了要求 1。顧客 WiFi 從終端使用者的角度來看在營運上維持不變,但現在被正式記錄為一個獨立且分割的網路 - 這也滿足了將持卡人資料環境與公共網路隔離的 PCI-DSS 要求。

某大學校園正遭受憑證竊取攻擊。學生正連線到廣播官方「CampusNet」SSID 的惡意存取點。該網路使用搭配 PEAP-MSCHAPv2 的 WPA2-Enterprise,但學生的裝置並未設定為驗證 RADIUS 伺服器憑證。其攻擊媒介為何?網路團隊應如何進行補救?

此攻擊為 Evil Twin。攻擊者部署了一個惡意 AP,並以較高訊號強度廣播「CampusNet」。學生的裝置被設定為信任任何提供 PEAP 驗證要求(challenge)的伺服器,因此會連線到該惡意 AP 並完成 PEAP 握手,進而將雜湊後的 AD 憑證傳輸到攻擊者的伺服器。

修復步驟 1:識別核發 RADIUS 伺服器 TLS 憑證的根 CA。若使用內部 CA,請確保已將此 CA 憑證發布到所有學生和教職員的裝置上。

修復步驟 2:建立無線網路設定檔(針對學校託管的裝置透過 MDM 建立,或針對 BYOD 提供可下載的組態設定檔),其中需指定:(a) 要驗證的正確 RADIUS 伺服器主機名稱、(b) 受信任的根 CA,以及 (c) 將「驗證伺服器憑證」旗標設為 true。

修復步驟 3:在無線區域網路控制器上部署惡意 AP 偵測。針對任何正在廣播「CampusNet」且不在授權 AP 清單中的 AP 設定警報。

修復步驟 4:針對 BYOD 裝置,考慮部署上網引導工具(例如 Cloudpath 或 Cisco ISE 的 BYOD 入口網站)來授權用戶端(supplicant)設定,以減輕終端用戶的負擔。

考官評語: 當用戶端憑證驗證被停用時,PEAP 從根本上就很容易受到憑證竊取的攻擊。PEAP 通道可以保護內部憑證免受被動竊聽,但無法阻止主動攻擊者在惡意伺服器上終止 TLS 通道。強制執行伺服器憑證驗證意味著用戶端(supplicant)在傳輸憑證之前會先驗證 RADIUS 伺服器的身分 - 惡意 AP 無法為合法 RADIUS 伺服器的主機名稱提供有效憑證,因此連線會被拒絕。這是任何執行 PEAP 的組織所能採用最具影響力的單一組態變更。

練習題

Q1. 您的組織正在將 50 個辦公據點從 WPA2-Personal 轉移到 WPA2-Enterprise。在試點測試期間,使用者反映他們的 Windows 筆記型電腦顯示了一個提示,要求他們「接受憑證」後才能輸入使用者名稱和密碼。部分使用者點擊了「拒絕」而無法連線。導致此行為的原因為何?在全面部署前應如何解決?

提示:思考請求端(supplicant)在 PEAP 認證中的角色,以及它在傳輸認證資訊之前如何驗證 RADIUS 伺服器的身分。

查看標準答案

Windows 請求端正在執行伺服器憑證驗證,作為 PEAP TLS 握手的一部分。因為 RADIUS 伺服器的憑證是由內部 CA 核發,而該 CA 不在裝置的信任根授權機構儲存庫中,所以 Windows 會提示使用者手動接受它。依賴使用者接受憑證既是不良的使用者體驗,也是安全風險 - 習慣於對任何憑證點擊「接受」的使用者同樣容易受到惡意雙胞胎(Evil Twin)攻擊。正確的解決方案是使用群組原則 (GPO) 將內部根 CA 憑證分發到所有企業裝置,並預先設定 Windows 無線設定檔,以自動信任該憑證並驗證 RADIUS 伺服器的主機名稱。這可以完全消除提示,並在無需使用者介入的情況下強制執行憑證驗證。

Q2. 某家醫院的 IT 主管需要將物聯網(IoT)醫療裝置(例如輸液幫浦、病患監控系統)連線到無線網路。這些裝置執行嵌入式韌體,不具備 802.1X 請求端功能,且只能使用靜態預共用金鑰連線。網路架構師應如何在不損及整體安全防護態勢的情況下處理這些裝置?

提示:思考網路分割、VLAN 隔離,以及使用 MAC 認證繞過(MAC Authentication Bypass)作為 802.1X 替代方案的相關風險。

查看標準答案

由於這些設備無法執行 802.1X,架構師有兩種選擇:在專用 SSID 上使用 WPA2-Personal (PSK),或在企業 SSID 上使用 MAC 驗證繞過 (MAB)。MAB 通常因具備可審計性而較受推薦,但存在偽造風險。不論選擇何種驗證方法,關鍵的控制措施都是網路分段。這些設備必須放置在專用且隔離的 VLAN 上,並套用嚴格的 ACL,僅允許所需的特定流量傳輸,例如在特定連接埠上與臨床管理伺服器進行通訊,並阻擋所有其他流量。該 SSID 或 MAB VLAN 絕不能有通往企業網路、PoS 環境或網際網路的路由路徑。此外,PSK(如果使用)應定期輪換並進行集中管理。應透過 MAC 位址對設備進行資產盤點,任何試圖加入醫療設備 VLAN 的未知 MAC 位址都應觸發警報。

Q3. 某體育場的 CIO 正在評估 Passpoint (Hotspot 2.0),以改善擁有 60,000 人容量場館的球迷 WiFi 上網體驗。CIO 問道:「Passpoint 是取代了 WPA2 和 802.1X,還是使用它們?」您會如何回應?在此規模下部署的核心營運考量有哪些?

提示:請考慮 Passpoint 實際自動化的部分與其取代的部分有何不同,以及高密度場館對 RADIUS 容量的需求。

查看標準答案

Passpoint 並非取代 WPA2 或 802.1X,而是將其自動化與抽象化。Passpoint 是建立在 WPA2-Enterprise(或 WPA3-Enterprise)和 802.1X 之上的佈署與發現層。它使用 802.1X 進行驗證(通常透過來自行動電信商或忠誠度應用程式身分驗證提供商的憑證),並使用 WPA2/WPA3 來加密產生的工作階段。從球迷的角度來看,他們的設備會自動連線,無需任何手動設定。從網路的角度來看,每次連線都是一次完整的 802.1X 交換。在 60,000 人容量下的核心營運考量包括:(1) RADIUS 基礎架構的規模必須足以因應同時驗證風暴 - 特別是在開賽時成千上萬部設備試圖同時連線;(2) RADIUS 伺服器部署應具備負載平衡與地理備援機制;(3) 身分驗證提供商(例如 OpenRoaming 架構下的 Purple)必須具備足夠的吞吐量協議;以及 (4) 無線控制器必須支援快速 BSS 轉換 (802.11r),以在球迷於場館內移動時減少重新驗證的開銷。

常見問題

802.1X 是像 WPA2 一樣的加密協定嗎?

否。WPA2 是一項 IEEE 802.11i 無線安全規範,負責使用 AES-CCMP 處理空中介面加密。相比之下,IEEE 802.1X 是一種基於埠的網路存取控制(PNAC)標準,定義了用戶端請求端(Supplicant)在被授予網路埠或無線關聯之前,如何向 RADIUS 伺服器進行驗證。

WPA2-Personal 與 WPA2-Enterprise 的核心區別是什麼?

WPA2-Personal 使用靜態預共用金鑰(PSK),所有連線的用戶端共用完全相同的密碼,這使其容易受到握手包擷取和密碼共用的威脅。WPA2-Enterprise 則整合了 IEEE 802.1X,透過 RADIUS 使用個人憑證或 X.509 數位憑證對每個使用者或裝置進行獨立驗證,從而隔離流量並實現即時的單一使用者撤銷。

為什麼使用 EAP-TLS 的 802.1X 比 PEAP-MSCHAPv2 更安全?

EAP-TLS 透過安裝在用戶端裝置和 RADIUS 伺服器上的 X.509 憑證進行雙向加密驗證。與 PEAP-MSCHAPv2 不同,沒有密碼或 MS-CHAPv2 雜湊值會在網路中傳輸,從而徹底杜絕了 Evil Twin 惡意無線基地台、密碼噴灑攻擊,以及使用 asleap 等工具進行的離線字典檔破解。

無螢幕的 IoT 裝置可以連線到 802.1X 網路嗎?

大多數無螢幕的 IoT 終端裝置(例如印表機、智慧電視和感測器)缺乏原生的 802.1X 請求端,無法進行 EAP 驗證。企業網路可以利用 MAC 驗證旁路(MAB)或動態個人預共用金鑰(PPSK / MPSK)來相容這些裝置,並透過 Cloud RADIUS 將它們隔離到受限的 IoT VLAN 中。

802.1X 動態 VLAN 分配如何增強企業安全性?

在 802.1X 驗證交換過程中,RADIUS 伺服器會將 RFC 2868 和 RFC 3580 廠商屬性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)傳回給無線基地台或交換器,從而根據角色或裝置狀態,自動將已驗證的裝置分配到指定的 VLAN 中。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。