跳转到主要内容

使用 ONC 配置 Wi-Fi

本指南覆盖个人 Wi-Fi、PEAP/MSCHAPv2 企业 Wi-Fi 和基于证书的 EAP-TLS。按照配置网络策略 中的试点流程,通过 Business+ → Network Configuration 发布。

需要准备的信息

网络类型所需信息
WPA/WPA2/WPA3 个人网络SSID、密码、是否隐藏、是否自动连接
PEAP/MSCHAPv2SSID、外层/内层 EAP、身份格式、密码来源、服务器 CA
EAP-TLSSSID、客户端证书来源或匹配模式、服务器 CA、身份格式

WPA 个人网络

{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{wifi-company-psk}",
"Name": "Company Wi-Fi",
"Type": "WiFi",
"WiFi": {
"AutoConnect": true,
"HiddenSSID": false,
"SSID": "Company_WiFi",
"Security": "WPA-PSK",
"Passphrase": "replace-with-managed-secret"
}
}
]
}

WPA-PSK 表示较广义的 WPA 个人网络。完整结构还列出 WPA2WPA2-WPA3WPA3 等具体值;限定版本前请确认设备与 AP 兼容。

PEAP + MSCHAPv2

云集管平台示例使用 ${LOGIN_EMAIL} 作为登录用户身份,使用 ${PASSWORD} 作为用户密码:

{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{wifi-company-peap}",
"Name": "Company 802.1X",
"Type": "WiFi",
"WiFi": {
"AutoConnect": true,
"SSID": "Company_8021X",
"Security": "WPA2-Enterprise",
"EAP": {
"Outer": "PEAP",
"Inner": "MSCHAPv2",
"Identity": "${LOGIN_EMAIL}",
"Password": "${PASSWORD}",
"SaveCredentials": true,
"UseSystemCAs": true
}
}
}
]
}

${PASSWORD} 必须是字段的完整值才会被替换。RADIUS 只需要 @ 前的 用户名时,使用 ${LOGIN_ID}。不要把真实密码复制进 JSON 示例。

EAP-TLS

EAP-TLS 需要客户端证书,通常还需要服务器 CA。可通过直接引用或证书模式 选择客户端证书:

{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{wifi-company-eap-tls}",
"Name": "Company EAP-TLS",
"Type": "WiFi",
"WiFi": {
"AutoConnect": true,
"SSID": "Company_EAP_TLS",
"Security": "WPA-EAP",
"EAP": {
"Outer": "EAP-TLS",
"ClientCertType": "Pattern",
"ClientCertPattern": {
"IssuerCARef": [
"{company-root-ca}"
]
},
"ServerCARef": "{company-root-ca}",
"UseSystemCAs": true
}
}
}
],
"Certificates": [
{
"GUID": "{company-root-ca}",
"Type": "Authority",
"TrustBits": [
"Web"
],
"X509": "replace-with-PEM-certificate-data"
}
]
}

这只是结构示例。请根据组织 PKI 调整证书模式、信任方式和证书数据格式。 被引用的证书必须位于同一份 ONC 文档中。

隐藏网络和自动连接

  • AP 不广播 SSID 时才设置 "HiddenSSID": true
  • 只有设备应自动加入时才设置 "AutoConnect": true
  • 隐藏 SSID 不是安全控制,应使用合适的认证和加密。
  • 云集管平台在登录后应用这些限制,首次启动和注册网络需要单独测试。

验证

  1. 在试点设备登录。
  2. 确认受管理 SSID 出现,且来源为策略。
  3. 测试 DHCP、DNS、公网和内网资源。
  4. 对 PEAP 核对展开后的身份和 RADIUS 结果。
  5. 对 EAP-TLS 核对客户端证书和服务器 CA。
  6. 重启后再次测试。

无法连接时请参阅 排查受管理网络

下一步