- Purple
- Enterprise WiFi security and authentication: a complete guide
- WPA2 對決 802.1X:兩者有何不同?
WPA2 對決 802.1X:兩者有何不同?
本指南釐清了 WPA2 加密與 IEEE 802.1X 驗證框架之間的關係 - 這兩個互補的標準經常在廠商文件和網路設計討論中被混淆。本指南為 IT 總監、網路架構師和場域營運主管提供了這些協定如何互動的清晰技術分析、在餐飲旅宿、零售和公共部門環境中的實際部署策略,以及關於合規、風險緩釋和顧客 WiFi 整合的具體實作指南。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:企業級 WiFi 安全指南 →
Enterprise WPA2 vs. 802.1X architecture & security advisor
WPA2 specifies how wireless data is encrypted over the air using AES-CCMP. IEEE 802.1X specifies how clients and ports authenticate using EAP and RADIUS. Configure your deployment parameters below to compare protocol resilience, audit compliance, and infrastructure sizing.
| Architecture Dimension | WPA2-Personal (PSK) | WPA2-Enterprise (802.1X PEAP) | WPA2/3-Enterprise (802.1X TLS) |
|---|---|---|---|
| OSI / Protocol Layer | Data Link (802.11i Encryption) | Data Link + Layer 2 Port Control | Data Link + Layer 2 Port Control + PKI |
| Authentication Mechanism | Shared Passphrase (PSK) | User Credentials inside TLS Tunnel | Mutual X.509 Digital Certificates |
| Air Encryption Cipher | AES-128 (CCMP) | AES-128 (CCMP) | AES-128 / GCMP-256 (CNSA Suite B) |
| Dynamic VLAN Assignment | No (All devices in 1 VLAN) | Yes (RADIUS RFC 2868 / 3580) | Yes (Role-based microsegmentation) |
| Offboarding Friction | High (Must re-key entire venue) | Instant (Disable user in IdP) | Instant (Revoke client certificate / CRL) |
The key technical takeaway
WPA2 and 802.1X are not alternatives to each other. When you configure WPA2-Enterprise, the wireless network uses IEEE 802.1X for port-based authentication and access control, while using WPA2 (AES-CCMP) to encrypt frames once authenticated. Personal networks omit the 802.1X framework, relying instead on a pre-shared secret that cannot verify individual identities.
Transitioning your fleet to zero trust 802.1X WiFi?
Purple Cloud RADIUS replaces legacy on-premises hardware with a global, cloud-native 802.1X authentication tier integrated directly into Microsoft Entra ID, Google Workspace, and Okta.

執行摘要
對於管理企業環境的 IT 總監與網路架構師而言,WPA2 與 802.1X 之間的區別在廠商說明文件中往往模糊不清。WPA2 是一項安全認證計劃,規範了無線數據在空中傳輸時的加密方式。相反地,IEEE 802.1X 則是一個基於連接埠的網路存取控制 (PNAC) 框架,規範了使用者或裝置在獲准進入網路之前,如何證明其身分。
它們並非相互競爭的標準 - 而是安全無線架構中相輔相成的層級。當企業部署「WPA2-Enterprise」時,在本質上即是部署 WPA2 進行加密,並部署 802.1X 進行驗證。了解這些協定如何互動,對於防範惡意存取、確保符合 PCI-DSS 和 GDPR 等框架的規範,以及在分散的場域中部署具擴充性的基礎設施至關重要。本指南將剖析這兩種標準的運作機制,提供與廠商無關的實作策略,並詳細說明如 Purple 的 Guest WiFi 等現代平台如何無縫整合至這些安全架構中。
技術深度剖析:解構標準
若要架構安全的無線網路,必須將數據機密性 (加密) 與身分驗證 (驗證) 的概念分開。這些是不同的問題,由不同的標準解決,並依序運作。
WPA2:加密標準
Wi-Fi Protected Access 2 (WPA2) 是由 Wi-Fi 聯盟開發的安全認證計劃,旨在保護無線電腦網路的安全。它基於 IEEE 802.11i 標準。其主要功能是確保在用戶端裝置 (supplicant) 與存取點 (authenticator) 之間傳輸的數據,不會被惡意攻擊者截獲與讀取。
WPA2 強制使用 AES (進階加密標準) 結合 CCMP (計數器模式密碼區塊鏈結訊息鑑別碼協定)。這取代了原始 WPA 標準中使用的易受攻擊的 TKIP 密碼。WPA2 主要以兩種模式運作:WPA2-Personal (PSK) (使用預先共用金鑰,其中每個裝置使用相同的密碼來產生加密金鑰) 以及 WPA2-Enterprise (與 802.1X 驗證伺服器整合,並為每個獨立工作階段產生獨特、動態的加密金鑰)。
WPA2-Personal 的關鍵弱點在於,單一遭到破解的 PSK 就會使整個網路暴露在風險中。在擁有 400 個據點的零售連鎖店中,在每個 AP 與每個裝置上輪替 PSK 在營運上是令人望而卻步的。而以 802.1X 為後盾的 WPA2-Enterprise 則完全解決了這個問題。
802.1X:身分驗證框架
IEEE 802.1X 是基於連接埠的網路存取控制 (PNAC) 標準。最初是為有線乙太網路而設計,後來被應用於無線網路以提供強大的單一使用者驗證。它本身並不加密資料 - 它的角色如同數位守門員,在裝置向集中式驗證伺服器證明其身分之前,將網路連接埠保持在邏輯上的 "關閉" 狀態。

802.1X 架構建立在三種角色之上。請求端 (Supplicant) 是請求網路存取的用戶端裝置(筆記型電腦、智慧型手機、IoT 感測器)。驗證器 (Authenticator) 是網路存取裝置 - 通常是無線存取點或託管交換器 - 負責協助進行驗證交換,但本身不做出存取決定。驗證伺服器 (Authentication Server)(通常是 RADIUS 伺服器)則是集中式系統,負責對照 Active Directory 或 LDAP 等目錄來驗證請求端的憑證,並發出存取決定。
802.1X 依賴可延伸驗證協定 (EAP) 在請求端和驗證伺服器之間傳輸驗證資料。EAP 非常靈活,支援多種內部方法。EAP-TLS 使用基於憑證的雙向驗證,被視為零信任環境的黃金標準。PEAP 將憑證封裝在 TLS 通道內,僅需要伺服器端的憑證。如需這些方法的詳細比較,請參閱我們的指南:EAP-TLS vs. PEAP: ¿Qué protocolo de autenticación es el adecuado para su red?。
WPA2 與 802.1X 如何協同運作
當裝置連線至 WPA2-Enterprise SSID 時,會執行以下程序。首先,裝置與 AP 建立關聯,但 AP 會阻擋除 802.1X EAP 訊息之外的所有流量。第二,裝置與 RADIUS 伺服器透過 AP 交換憑證 - 這就是 802.1X 驗證階段。如果驗證成功,RADIUS 伺服器會向 AP 發送 "Access-Accept" 訊息以及主金鑰 (MSK)。第三,AP 和裝置使用 MSK 進行 WPA2 四向交握,衍生出特定的成對暫時金鑰 (PTK),用於透過 AES-CCMP 加密該工作階段的資料流量。最後,連接埠 "開啟",加密資料開始流動。每位使用者都擁有唯一的加密金鑰,這意味著截獲某個使用者的流量無法窺探其他人的流量。

對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
實作指南:為您的場域規劃架構
部署這些標準需要將技術能力與業務需求相結合。具體方法會因場域類型和使用者客群而有顯著差異。

企業辦公室:零信任架構
對於旨在符合 ISO 27001 或 Cyber Essentials+ 合規性的企業組織,建議的部署方式是搭配 EAP-TLS 的 802.1X 使用 WPA2-Enterprise(或針對新建設施使用 WPA3-Enterprise)。這需要透過 Microsoft Intune 或 Jamf 等 MDM 解決方案將數位憑證部署到所有企業裝置。這能完全消除基於密碼的安全漏洞 - 只有公司擁有且受管理的裝置才能進行驗證。未受管理或個人裝置會自動歸類到隔離的訪客 SSID。透過 RADIUS 屬性進行動態 VLAN 分配,可依角色進行更進一步的隔離:IT 管理員、一般員工和承包商都可以從單一 SSID 分配到具有適當 ACL 的不同 VLAN。
零售連鎖店:符合 PCI DSS 的分段安全防護
對於大型 零售 連鎖店而言,面臨的挑戰具有雙重目的:確保 PoS 終端安全以符合 PCI DSS 合規性,同時提供無縫的訪客存取以推動忠誠度計畫註冊。該架構需要在相同的實體基礎設施上採用兩種不同的安全態勢。員工和 PoS SSID 應使用 WPA2-Enterprise 搭配 802.1X(員工使用與 Active Directory 綁定的 PEAP-MSCHAPv2,PoS 終端使用具備主機憑證的 EAP-TLS)。這可確保個人問責制,並將 PoS 流量保持在嚴格隔離且符合 PCI 規範的 VLAN。訪客 SSID 則使用直接路由到 Captive Portal 的開放式網路。Purple 的 WiFi Analytics 平台透過社群登入或表單填寫處理訪客驗證,在符合 GDPR 規範的情況下擷取第一方數據,同時保持與 PoS 環境的完整網路隔離。
飯店與公共場館:大規模無縫引導上網
對於 飯店 環境(飯店、會議中心、體育場)而言,對於與企業目錄沒有關聯的臨時訪客,802.1X 在營運上過於複雜。此使用案例的新興標準是 Passpoint (Hotspot 2.0),它在底層使用 802.1X 和 WPA2-Enterprise,但將裝置佈建程序自動化。Purple 在 Connect 授權下扮演 OpenRoaming 等服務的免費身分識別提供者,允許訪客使用其現有的設定檔無縫進行驗證,而無需進行任何手動網路設定。對於 交通運輸 和公共部門領域的場館,此方法還透過將同意管理直接整合到驗證流程中,支援符合 GDPR 數據擷取要求。
企業部署的最佳實踐
在所有 supplicant 上強制執行嚴格的憑證驗證。 使用 PEAP 時,請確保用戶端裝置已配置為驗證 RADIUS 伺服器的憑證。若未執行此操作,網路將面臨 Evil Twin 攻擊,惡意 AP 會從盲目信任任何提出 EAP 挑戰的伺服器的裝置中搜集憑證。請透過群組原則或 MDM 部署此配置,絕不要依賴終端用戶手動做出此決定。
實施動態 VLAN 分配。 利用 RADIUS 屬性(特別是 Tunnel-Type、Tunnel-Medium-Type 和 Tunnel-Private-Group-ID),在 802.1X 驗證成功後,根據使用者的 Active Directory 群組成員身分將其分配到特定的 VLAN。這可以實現基於角色的網路分段,而不需要為每個使用者類別設定獨立的 SSID。
淘汰舊版加密套件。 確保在所有無線控制器和存取點上完全停用 TKIP 和 WEP。這兩者在密碼學上皆已損壞。宣稱支援 WPA2 但允許回復至 TKIP 的網路,其安全性與 WEP 相比並無實質提升。
為高密度環境規劃 RADIUS 容量。 在體育館、會議中心和大型 醫療保健 園區中,可能會有數千台裝置同時嘗試進行驗證。請確保 RADIUS 基礎架構已進行負載平衡,且 AP 與驗證伺服器之間的網路路徑延遲低於 10 毫秒。分散式部署的連線可靠性是一項關鍵考量 - 請參閱 現代企業的核心 SD-WAN 優勢,以取得關於確保集中式驗證服務具備彈性 WAN 路徑的指引。
疑難排解與風險緩釋
無聲失敗。 裝置連線失敗,但使用者沒有收到任何有意義的錯誤。這幾乎總是憑證信任問題 - supplicant 拒絕了 RADIUS 伺服器的憑證。緩釋措施:確保核發 RADIUS 憑證的 Root CA 已透過 GPO 或 MDM 分配到所有用戶端裝置,且無線設定檔已預先配置為信任該憑證。
RADIUS 超時。 由於 RADIUS 伺服器超過了回應超時臨界值,AP 停止轉發流量。緩釋措施:實施 RADIUS 伺服器備援(主要和次要),確保驗證伺服器未與擁塞的網路區段共用位置,並適當調整 AP 的 RADIUS 超時與重試參數。
MAC 驗證繞過 (MAB) 安全漏洞。 對於無法執行 802.1X supplicant 的無螢幕 IoT 裝置,管理員通常會退而使用 MAB,這會根據 MAC 位址進行驗證。MAC 位址極易被偽造。緩釋措施:將所有通過 MAB 驗證的裝置放置在受高度限制、隔離的 VLAN 中,並配備嚴格的 ACL,僅允許裝置運作所需的特定流量傳輸。預設將所有 MAB 裝置視為不信任。邪惡雙生攻擊(Evil Twin Attacks)。 惡意 AP 會廣播企業的 SSID,並從未驗證伺服器憑證的裝置中收集憑證。緩解措施:強制執行憑證驗證(如上所述),並在無線區域網路控制器上部署惡意 AP 偵測。大多數企業級控制器都原生包含此功能。
投資報酬率與業務影響
從 WPA2-Personal 轉移到以 802.1X 為後盾的 WPA2-Enterprise 架構,需要投資 RADIUS 基礎架構,而在 EAP-TLS 部署中,還需要 PKI(公開金鑰基礎建設)。然而,這在業務上極具說服力。
降低風險是主要驅動因素。消除共享的 PSK 可以移除無線網路中最大的單一攻擊媒介。當員工離職時,其特定存取權限會在 Active Directory 中集中撤銷 - 不需要跨可能數千個存取點進行 PSK 輪替。在一個擁有 400 個據點的零售資產中,營運成本的節省是非常顯著的。
合規促成是次要驅動因素。PCI DSS 要求 8 規定了唯一的使用者 ID 和個人責任。802.1X 原生提供了這一點。HIPAA 對於存取控制和稽核記錄的技術保障要求,同樣可以透過 RADIUS 會計記錄中 802.1X 的每位使用者驗證記錄來滿足。
規模化的營運效率是長期效益。透過集中式目錄整合,日常管理得以簡化。新進員工在建立其 AD 帳戶的瞬間即可獲得網路存取權限。離職員工則在帳戶被停用的瞬間失去存取權限。不再有因忘記 WiFi 密碼而提交的技術支援工單。
藉由將加密(WPA2)與驗證(802.1X)解耦,企業 IT 團隊得以建立具備擴充性、可稽核且具韌性的無線網路 - 能夠同時支援最嚴苛的企業安全標準與最無縫的訪客體驗。
關鍵定義
WPA2 (WiFi Protected Access 2)
基於 IEEE 802.11i 的 WiFi 聯盟認證計劃,強制對傳輸中的無線數據進行 AES-CCMP 加密。
IT 團隊在無線控制器上設定 SSID 時會遇到此項目。選擇 WPA2-Personal 還是 WPA2-Enterprise,決定了驗證是由共享密碼還是由 802.1X 伺服器處理。
IEEE 802.1X
一項用於基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準,為嘗試連線到網路的裝置提供驗證架構。
在無線控制器和交換器上設定 RADIUS 整合時會引用此標準。它是使 WPA2-Enterprise 能夠提供單一用戶驗證的底層機制。
Supplicant
發起 802.1X 驗證交換並提供憑證或證書的用戶端裝置(筆記型電腦、智慧型手機、IoT 感測器)。
在進行疑難排解時,用戶端(supplicant)通常是組態問題的根源 - 特別是圍繞在無線網路設定檔中的憑證驗證設定。
Authenticator
在用戶端(supplicant)和驗證伺服器之間轉發 EAP 訊息,但本身不做出存取決策的網路存取裝置(通常是無線 AP 或受管理交換器)。
驗證者(authenticator)會阻擋所有非 EAP 流量,直到收到來自 RADIUS 伺服器的 Access-Accept 為止,此時它才會開啟邏輯連接埠。
RADIUS (Remote Authentication Dial-In User Service)
一種集中式 AAA(驗證、授權和計費)協定伺服器,用於驗證憑證、執行原則並記錄存取事件。
RADIUS 伺服器是任何 802.1X 部署的核心骨幹。它與 Active Directory 或 LDAP 整合,並在成功驗證後傳回動態 VLAN 指派和其他原則屬性。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
一種基於憑證的 EAP 方法,要求用戶端和伺服器雙方都具備數位憑證,以提供雙向驗證。
被認為是最安全的 EAP 方法。適用於透過 MDM 管理裝置且可自動部署憑證的零信任企業環境。
PEAP (Protected Extensible Authentication Protocol)
一種 EAP 方法,將內部的認證交換封裝在 TLS 隧道內,僅需要伺服器端憑證。
廣泛部署於 BYOD 和混合裝置環境中,因為它允許使用者使用標準 AD 使用者名稱與密碼認證,而不需要用戶端憑證。
AES-CCMP
WPA2 中強制的加密密碼套件,結合了 AES 區塊加密與 CCMP 協定,用以確保資料的機密性與完整性。
IT 團隊必須確保所有 AP 和用戶端裝置都支援 AES-CCMP。任何允許回退至 TKIP 的部署都會破壞 WPA2 的安全保證。
4-Way Handshake
用戶端裝置與存取點之間進行的 WPA2 加密交換,用以衍生用於加密資料流量的工作階段專用成對暫時金鑰 (PTK)。
發生於成功的 802.1X 認證之後,使用 RADIUS 伺服器提供的 Master Session Key。每個使用者的 PTK 都是唯一的,以確保工作階段之間的流量隔離。
Captive Portal
在允許使用者存取公共或訪客 WiFi 網路之前,向使用者呈現的網頁式認證或同意頁面。
適用於旅宿、零售和公共場所等對臨時使用者而言 802.1X 不切實際的環境。像 Purple 的 Guest WiFi 平台這類系統,使用 Captive Portal 以合規的方式收集第一方資料,同時將訪客流量與企業基礎設施進行隔離。
範例
一家擁有 400 個據點的零售連鎖店目前在員工平板電腦和 PoS 終端機上共用單一 WPA2-Personal 密碼 (PSK)。他們未能通過 PCI-DSS 稽核中關於要求 8(唯一使用者 ID)和要求 1(網路分割)的規定。他們需要在不中斷現有顧客 WiFi Captive Portal 的情況下,確保內部網路的安全。他們應該如何重新規劃其無線網路安全架構?
步驟 1:部署與企業 Active Directory 整合的 RADIUS 伺服器(例如 Cisco ISE、Microsoft NPS 或 FreeRADIUS)。針對分散式資產,在區域中心部署 RADIUS 代理伺服器,以減少遠端據點的驗證延遲。
步驟 2:將所有無線控制器上的企業 SSID 重新設定為使用 WPA2-Enterprise。針對員工平板電腦設定使用 PEAP-MSCHAPv2 的 802.1X(對照 AD 使用者憑證進行驗證),並針對 PoS 終端機設定使用裝置憑證的 EAP-TLS(透過 MDM 部署)。
步驟 3:設定 RADIUS 伺服器以傳回動態 VLAN 指派屬性。員工平板電腦被指派到員工 VLAN;PoS 終端機被指派到嚴格隔離的 PCI VLAN,並搭配僅允許流量往返付款處理商 IP 範圍的 ACL。
步驟 4:保持顧客 SSID 不變。它維持開放狀態(或使用公開已知 PSK 的 WPA2-Personal),但被對應到一個獨立的 VLAN,該 VLAN 直接路由至 Purple Guest WiFi Captive Portal。顧客流量絕不會接觸到 PCI VLAN。
步驟 5:在所有 AP 上啟用 RADIUS 帳務處理 (RADIUS accounting),以產生每位使用者的驗證記錄,從而滿足 PCI-DSS 稽核軌跡要求。
某大學校園正遭受憑證竊取攻擊。學生正連線到廣播官方「CampusNet」SSID 的惡意存取點。該網路使用搭配 PEAP-MSCHAPv2 的 WPA2-Enterprise,但學生的裝置並未設定為驗證 RADIUS 伺服器憑證。其攻擊媒介為何?網路團隊應如何進行補救?
此攻擊為 Evil Twin。攻擊者部署了一個惡意 AP,並以較高訊號強度廣播「CampusNet」。學生的裝置被設定為信任任何提供 PEAP 驗證要求(challenge)的伺服器,因此會連線到該惡意 AP 並完成 PEAP 握手,進而將雜湊後的 AD 憑證傳輸到攻擊者的伺服器。
修復步驟 1:識別核發 RADIUS 伺服器 TLS 憑證的根 CA。若使用內部 CA,請確保已將此 CA 憑證發布到所有學生和教職員的裝置上。
修復步驟 2:建立無線網路設定檔(針對學校託管的裝置透過 MDM 建立,或針對 BYOD 提供可下載的組態設定檔),其中需指定:(a) 要驗證的正確 RADIUS 伺服器主機名稱、(b) 受信任的根 CA,以及 (c) 將「驗證伺服器憑證」旗標設為 true。
修復步驟 3:在無線區域網路控制器上部署惡意 AP 偵測。針對任何正在廣播「CampusNet」且不在授權 AP 清單中的 AP 設定警報。
修復步驟 4:針對 BYOD 裝置,考慮部署上網引導工具(例如 Cloudpath 或 Cisco ISE 的 BYOD 入口網站)來授權用戶端(supplicant)設定,以減輕終端用戶的負擔。
練習題
Q1. 您的組織正在將 50 個辦公據點從 WPA2-Personal 轉移到 WPA2-Enterprise。在試點測試期間,使用者反映他們的 Windows 筆記型電腦顯示了一個提示,要求他們「接受憑證」後才能輸入使用者名稱和密碼。部分使用者點擊了「拒絕」而無法連線。導致此行為的原因為何?在全面部署前應如何解決?
提示:思考請求端(supplicant)在 PEAP 認證中的角色,以及它在傳輸認證資訊之前如何驗證 RADIUS 伺服器的身分。
查看標準答案
Windows 請求端正在執行伺服器憑證驗證,作為 PEAP TLS 握手的一部分。因為 RADIUS 伺服器的憑證是由內部 CA 核發,而該 CA 不在裝置的信任根授權機構儲存庫中,所以 Windows 會提示使用者手動接受它。依賴使用者接受憑證既是不良的使用者體驗,也是安全風險 - 習慣於對任何憑證點擊「接受」的使用者同樣容易受到惡意雙胞胎(Evil Twin)攻擊。正確的解決方案是使用群組原則 (GPO) 將內部根 CA 憑證分發到所有企業裝置,並預先設定 Windows 無線設定檔,以自動信任該憑證並驗證 RADIUS 伺服器的主機名稱。這可以完全消除提示,並在無需使用者介入的情況下強制執行憑證驗證。
Q2. 某家醫院的 IT 主管需要將物聯網(IoT)醫療裝置(例如輸液幫浦、病患監控系統)連線到無線網路。這些裝置執行嵌入式韌體,不具備 802.1X 請求端功能,且只能使用靜態預共用金鑰連線。網路架構師應如何在不損及整體安全防護態勢的情況下處理這些裝置?
提示:思考網路分割、VLAN 隔離,以及使用 MAC 認證繞過(MAC Authentication Bypass)作為 802.1X 替代方案的相關風險。
查看標準答案
由於這些設備無法執行 802.1X,架構師有兩種選擇:在專用 SSID 上使用 WPA2-Personal (PSK),或在企業 SSID 上使用 MAC 驗證繞過 (MAB)。MAB 通常因具備可審計性而較受推薦,但存在偽造風險。不論選擇何種驗證方法,關鍵的控制措施都是網路分段。這些設備必須放置在專用且隔離的 VLAN 上,並套用嚴格的 ACL,僅允許所需的特定流量傳輸,例如在特定連接埠上與臨床管理伺服器進行通訊,並阻擋所有其他流量。該 SSID 或 MAB VLAN 絕不能有通往企業網路、PoS 環境或網際網路的路由路徑。此外,PSK(如果使用)應定期輪換並進行集中管理。應透過 MAC 位址對設備進行資產盤點,任何試圖加入醫療設備 VLAN 的未知 MAC 位址都應觸發警報。
Q3. 某體育場的 CIO 正在評估 Passpoint (Hotspot 2.0),以改善擁有 60,000 人容量場館的球迷 WiFi 上網體驗。CIO 問道:「Passpoint 是取代了 WPA2 和 802.1X,還是使用它們?」您會如何回應?在此規模下部署的核心營運考量有哪些?
提示:請考慮 Passpoint 實際自動化的部分與其取代的部分有何不同,以及高密度場館對 RADIUS 容量的需求。
查看標準答案
Passpoint 並非取代 WPA2 或 802.1X,而是將其自動化與抽象化。Passpoint 是建立在 WPA2-Enterprise(或 WPA3-Enterprise)和 802.1X 之上的佈署與發現層。它使用 802.1X 進行驗證(通常透過來自行動電信商或忠誠度應用程式身分驗證提供商的憑證),並使用 WPA2/WPA3 來加密產生的工作階段。從球迷的角度來看,他們的設備會自動連線,無需任何手動設定。從網路的角度來看,每次連線都是一次完整的 802.1X 交換。在 60,000 人容量下的核心營運考量包括:(1) RADIUS 基礎架構的規模必須足以因應同時驗證風暴 - 特別是在開賽時成千上萬部設備試圖同時連線;(2) RADIUS 伺服器部署應具備負載平衡與地理備援機制;(3) 身分驗證提供商(例如 OpenRoaming 架構下的 Purple)必須具備足夠的吞吐量協議;以及 (4) 無線控制器必須支援快速 BSS 轉換 (802.11r),以在球迷於場館內移動時減少重新驗證的開銷。
常見問題
802.1X 是像 WPA2 一樣的加密協定嗎?
否。WPA2 是一項 IEEE 802.11i 無線安全規範,負責使用 AES-CCMP 處理空中介面加密。相比之下,IEEE 802.1X 是一種基於埠的網路存取控制(PNAC)標準,定義了用戶端請求端(Supplicant)在被授予網路埠或無線關聯之前,如何向 RADIUS 伺服器進行驗證。
WPA2-Personal 與 WPA2-Enterprise 的核心區別是什麼?
WPA2-Personal 使用靜態預共用金鑰(PSK),所有連線的用戶端共用完全相同的密碼,這使其容易受到握手包擷取和密碼共用的威脅。WPA2-Enterprise 則整合了 IEEE 802.1X,透過 RADIUS 使用個人憑證或 X.509 數位憑證對每個使用者或裝置進行獨立驗證,從而隔離流量並實現即時的單一使用者撤銷。
為什麼使用 EAP-TLS 的 802.1X 比 PEAP-MSCHAPv2 更安全?
EAP-TLS 透過安裝在用戶端裝置和 RADIUS 伺服器上的 X.509 憑證進行雙向加密驗證。與 PEAP-MSCHAPv2 不同,沒有密碼或 MS-CHAPv2 雜湊值會在網路中傳輸,從而徹底杜絕了 Evil Twin 惡意無線基地台、密碼噴灑攻擊,以及使用 asleap 等工具進行的離線字典檔破解。
無螢幕的 IoT 裝置可以連線到 802.1X 網路嗎?
大多數無螢幕的 IoT 終端裝置(例如印表機、智慧電視和感測器)缺乏原生的 802.1X 請求端,無法進行 EAP 驗證。企業網路可以利用 MAC 驗證旁路(MAB)或動態個人預共用金鑰(PPSK / MPSK)來相容這些裝置,並透過 Cloud RADIUS 將它們隔離到受限的 IoT VLAN 中。
802.1X 動態 VLAN 分配如何增強企業安全性?
在 802.1X 驗證交換過程中,RADIUS 伺服器會將 RFC 2868 和 RFC 3580 廠商屬性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)傳回給無線基地台或交換器,從而根據角色或裝置狀態,自動將已驗證的裝置分配到指定的 VLAN 中。
繼續閱讀本系列
網路管理員指南:如何為訪客 WiFi 設定 RADIUS 驗證
為網路管理員提供部署訪客 WiFi RADIUS 驗證的全面技術參考。涵蓋架構、不限廠商的設定步驟、安全最佳實作,以及常見部署失敗的疑難排解。
在高教機構中為安全 BYOD 與 802.1X WiFi 部署 SCEP
本技術指南詳細介紹高等教育 IT 團隊如何使用 SCEP 為數萬台 BYOD 裝置自動進行 802.1X 憑證登錄。內容涵蓋架構、安全效益以及實際部署步驟,旨在以安全、零接觸的網路存取模式取代手動上線。
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。