为 Windows 设备配置 EAP-TEAP 身份验证

要确保网络安全,请按照以下步骤配置客户端设备以进行 EAP-TEAP(隧道式可扩展身份验证协议)身份验证。

隧道式可扩展身份验证协议 (TEAP) 是一种基于隧道的 EAP 方法,通过使用传输层安全性 (TLS) 协议建立相互验证的隧道,实现对等方和服务器之间的安全通信。在隧道中,TLV 对象用于在 EAP 对等方和 EAP 服务器之间传输与身份验证相关的数据。(RFC 7170 - 隧道可扩展身份验证协议 )

注意:

瞻博网络 Mist Access Assurance 支持 EAP-TEAP,并使用 EAP-TLS 作为机器和用户身份验证的身份验证方法。

默认情况下,Windows 会在启动时对计算机进行身份验证,并且不会在用户登录后使用用户凭据自动重新进行身份验证。若要启用自动用户身份验证,请通过组策略、MDM 或 XML 配置文件在 Wi-Fi 配置文件中配置无线 802.1X 单点登录 (SSO)(登录前或登录后)。如果未启用 SSO,则通常仅在手动断开无线连接然后重新连接后才会进行用户身份验证。请参阅 单点登录配置文件示例。

目前 TEAP 支持适用于 Windows 10 及更高版本。

您可以使用 TEAP 手动或通过脚本配置无线和有线配置文件,这些配置文件可以使用 MDM 或 GPO 进行分发。当前的 MDM 解决方案不提供对 TEAP 配置的开箱即用支持。

要在 Windows 设备上配置无线 EAP-TEAP,请执行以下操作:

  1. 在 Windows 设备上,导航到 “控制面板” >“ 网络和 Internet > 网络和共享中心”。然后,单击设置 新连接或网络。
  2. 选择 “手动连接到无线网络” ,然后单击 “下一步”。
  3. 输入无线网络的以下详细信息,然后单击 下一步:
    • 网络名称 — 提供 SSID 名称。

    • 安全性类型 - 选择 WPA2-Enterprise 或 WPA3-Enterprise 选项。

  4. 点击 更改连接设置。

    此时将显示“无线网络属性”对话框。

  5. 选择“ 安全性 ”选项卡,然后在“ 选择网络身份验证方法”下选择“TEAP”。然后,单击 设置。

  6. 在“TEAP 属性”对话框中选择以下选项:
    • 身份隐私 - 默认情况下,身份设置为匿名,但如有必要,您可以将其覆盖为所需的身份。
    • 连接到这些服务器 — auth.mist.com 输入是否使用默认的 Mist Access Assurance 服务器证书。如果使用自定义 RADIUS 服务器证书,请提供证书 SAN:DNS 名称。
    • 受信任的根证书颁发机构 - 选择 Mist 组织证书颁发机构证书(或自定义 RADIUS 服务器证书)。
    • 身份验证方法 - 选择 Microsoft:智能卡或其他证书 (EAP-TLS) 作为身份验证的主要和辅助 EAP 方法。

  7. 单击主要和辅助 EAP 方法的配置。在为每个证书显示的“智能卡或其他证书属性”对话框中:
    • 确保选中“ 使用简单证书选择(推荐) ”选项。

    • 选择使客户端能够信任Mist Access Assurance服务器证书的可信根证书颁发机构 (证书颁发机构)。确保为主 EAP 方法和辅助 EAP 方法选择相同的证书颁发机构

    • 单击 确定。

  8. 在“无线网络属性”对话框的“安全性”选项卡中,单击“ 高级设置”。
  9. 在“高级设置”对话框中:
    1. 选中 “指定身份验证模式” 复选框,然后选择 “用户”或“计算机身份验证”。
    2. 单击 “确定 ”,然后单击 “关闭”。
  10. 验证配置:
    1. 在瞻博网络 Mist 门户中,配置身份验证策略规则以允许 EAP-TEAP 客户端身份验证。
    2. 添加证书颁发机构证书,使瞻博网络Mist Access Assurance能够信任添加的 CA 颁发的客户端证书。要添加证书,请导航到 组织 > 访问 > 证书> 添加证书颁发机构 页面。有关添加证书颁发机构证书的详细步骤,请参阅 使用证书颁发机构(证书颁发机构)证书。
    3. 将客户端设备连接到网络。
    4. 单击“身份验证策略”页面上的显示 NAC 事件 ,并验证 NAC 客户端身份验证事件。

      您还可以通过在 Insights 页面(监控>服务级别>见解)上选择 NAC 客户端来查看 NAC 客户端身份验证事件。

      以下示例显示仅使用计算机证书通过 EAP-TEAP 进行身份验证的客户端。

      以下示例显示了在用户登录后通过EAP-TEAP进行身份验证的客户端,并成功验证了计算机和用户证书。