使用 ONC 配置 Wi-Fi
本指南覆盖个人 Wi-Fi、PEAP/MSCHAPv2 企业 Wi-Fi 和基于证书的 EAP-TLS。按照配置网络策略 中的试点流程,通过 Business+ → Network Configuration 发布。
需要准备的信息
| 网络类型 | 所需信息 |
|---|---|
| WPA/WPA2/WPA3 个人网络 | SSID、密码、是否隐藏、是否自动连接 |
| PEAP/MSCHAPv2 | SSID、外层/内层 EAP、身份格式、密码来源、服务器 CA |
| EAP-TLS | SSID、客户端证书来源或匹配模式、服务器 CA、身份格式 |
WPA 个人网络
{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{wifi-company-psk}",
"Name": "Company Wi-Fi",
"Type": "WiFi",
"WiFi": {
"AutoConnect": true,
"HiddenSSID": false,
"SSID": "Company_WiFi",
"Security": "WPA-PSK",
"Passphrase": "replace-with-managed-secret"
}
}
]
}
WPA-PSK 表示较广义的 WPA 个人网络。完整结构还列出 WPA2、
WPA2-WPA3、WPA3 等具体值;限定版本前请确认设备与 AP 兼容。
PEAP + MSCHAPv2
云集管平台示例使用 ${LOGIN_EMAIL} 作为登录用户身份,使用
${PASSWORD} 作为用户密码:
{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{wifi-company-peap}",
"Name": "Company 802.1X",
"Type": "WiFi",
"WiFi": {
"AutoConnect": true,
"SSID": "Company_8021X",
"Security": "WPA2-Enterprise",
"EAP": {
"Outer": "PEAP",
"Inner": "MSCHAPv2",
"Identity": "${LOGIN_EMAIL}",
"Password": "${PASSWORD}",
"SaveCredentials": true,
"UseSystemCAs": true
}
}
}
]
}
${PASSWORD} 必须是字段的完整值才会被替换。RADIUS 只需要 @ 前的
用户名时,使用 ${LOGIN_ID}。不要把真实密码复制进 JSON 示例。
EAP-TLS
EAP-TLS 需要客户端证书,通常还需要服务器 CA。可通过直接引用或证书模式 选择客户端证书:
{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{wifi-company-eap-tls}",
"Name": "Company EAP-TLS",
"Type": "WiFi",
"WiFi": {
"AutoConnect": true,
"SSID": "Company_EAP_TLS",
"Security": "WPA-EAP",
"EAP": {
"Outer": "EAP-TLS",
"ClientCertType": "Pattern",
"ClientCertPattern": {
"IssuerCARef": [
"{company-root-ca}"
]
},
"ServerCARef": "{company-root-ca}",
"UseSystemCAs": true
}
}
}
],
"Certificates": [
{
"GUID": "{company-root-ca}",
"Type": "Authority",
"TrustBits": [
"Web"
],
"X509": "replace-with-PEM-certificate-data"
}
]
}
这只是结构示例。请根据组织 PKI 调整证书模式、信任方式和证书数据格式。 被引用的证书必须位于同一份 ONC 文档中。
隐藏网络和自动连接
- AP 不广播 SSID 时才设置
"HiddenSSID": true。 - 只有设备应自动加入时才设置
"AutoConnect": true。 - 隐藏 SSID 不是安全控制,应使用合适的认证和加密。
- 云集管平台在登录后应用这些限制,首次启动和注册网络需要单独测试。
验证
- 在试点设备登录。
- 确认受管理 SSID 出现,且来源为策略。
- 测试 DHCP、DNS、公网和内网资源。
- 对 PEAP 核对展开后的身份和 RADIUS 结果。
- 对 EAP-TLS 核对客户端证书和服务器 CA。
- 重启后再次测试。
无法连接时请参阅 排查受管理网络。