IEEE 802.1X - IEEE 802.1X

IEEE 802.1X on IEEE: n standardia porttipohjaisessa Network Access Control (PNAC). Se on osa IEEE 802.1 -verkkoprotokollien ryhmää. Se tarjoaa todennusmekanismin laitteille, jotka haluavat liittää lähiverkkoon tai WLAN -verkkoon .

IEEE 802.1X määrittelee EAP ( Extensible Authentication Protocol ) -protokollan kapseloinnin IEEE 802.11: n yli , joka tunnetaan nimellä "EAP over LAN" tai EAPOL. EAPOL suunniteltiin alun perin IEEE 802.3 Ethernetille 802.1X-2001 -standardissa , mutta se selvennettiin sopimaan muihin IEEE 802 LAN -tekniikoihin, kuten langaton IEEE 802.11 ja Fiber Distributed Data Interface (ANSI X3T9.5/X3T12 ja ISO 9314), julkaisussa 802.1X-2004 . EAPOL-järjestelmää muutettiin myös käytettäväksi IEEE 802.1AE ("MACsec")-ja IEEE 802.1AR (Secure Device Identity, DevID) -ohjelmistojen kanssa vuonna 802.1X-2010 tukemaan palvelun tunnistamista ja valinnaista point-to-point-salausta sisäisen LAN-segmentin kautta.

Yleiskatsaus

Image
EAP-tiedot kapseloidaan ensin EAPOL-kehyksiin Supplientin ja Authenticatorin välille, ja sitten uudelleen kapseloidaan Authenticatorin ja Authentication-palvelimen väliin käyttämällä RADIUS- tai Diameter-toimintoa .

802.1X -todennuksessa on kolme osapuolta: anoja, todentaja ja todennuspalvelin. Pyynnön esittäjä on asiakaslaite (kuten kannettava tietokone), joka haluaa liittää lähiverkkoon/WLAN -verkkoon. Termiä 'rukoilija' käytetään myös vaihdettavasti viittaamaan asiakkaan käynnissä olevaan ohjelmistoon, joka antaa tunnistetiedot todentajalle. Autentikaattori on verkkolaite, joka muodostaa datayhteyden välillä asiakkaan ja verkon ja voivat sallia tai estää verkkoliikenteen välillä, kuten Ethernet-kytkin tai langattoman tukiaseman ; ja todennuspalvelin on tyypillisesti luotettu palvelin, joka voi vastaanottaa verkkokäyttöä koskevia pyyntöjä ja vastata niihin, ja voi kertoa todentajalle, sallitaanko yhteys, ja eri asetukset, joita tulee soveltaa kyseisen asiakkaan yhteyteen tai asetukseen. Todennuspalvelimet käyttävät yleensä ohjelmistoja, jotka tukevat RADIUS- ja EAP -protokollia. Joissakin tapauksissa todennuspalvelinohjelmisto saattaa olla käynnissä autentikointilaitteistossa.

Todentaja toimii suojatun verkon turvamiehenä. Pyynnön esittäjä (eli asiakaslaite) ei saa käyttää autentikoijan kautta verkon suojattua puolta ennen kuin pyytäjän henkilöllisyys on vahvistettu ja valtuutettu. Kun käytössä on 802.1X -porttipohjainen todennus, pyynnön esittäjän on aluksi annettava tarvittavat tunnistetiedot todentajalle - verkonvalvoja on määrittänyt ne etukäteen ja ne voivat sisältää käyttäjänimen/salasanan tai sallitun digitaalisen varmenteen . Todentaja välittää nämä kirjautumistiedot todennuspalvelimelle päättääkseen, myönnetäänkö käyttöoikeus. Jos todennuspalvelin määrittää kirjautumistiedot kelvollisiksi, se ilmoittaa siitä todentajalle, mikä puolestaan ​​sallii pyytäjän (asiakaslaitteen) käyttää verkon suojatulla puolella olevia resursseja.

Protokollan toiminta

EAPOL toimii yli data link layer , ja Ethernet II kehystys protokolla on EtherType arvo 0x888E.

Porttiyksiköt

802.1X-2001 määrittelee kaksi loogista porttiyksikköä todennetulle portille-"valvottu portti" ja "hallitsematon portti". 802.1X PAE (Port Access Entity) käsittelee ohjattua porttia salliakseen (valtuutetussa tilassa) tai estääkseen (luvattomassa tilassa) verkkoliikenteen tunkeutumisen ja poistumisen ohjattuun porttiin. 802.1X PAE käyttää hallitsematonta porttia EAPOL -kehysten lähettämiseen ja vastaanottamiseen.

802.1X-2004 määrittelee vastaavat porttiyksiköt anojalle; joten 802.1X-2004: n toteuttava anoja voi estää korkeamman tason protokollien käytön, jos todentaminen ei ole onnistuneesti suoritettu. Tämä on erityisen hyödyllistä, kun käytetään EAP -menetelmää, joka tarjoaa keskinäisen todennuksen , koska anoja voi estää tietojen vuotamisen, kun se on liitetty luvattomaan verkkoon.

Tyypillinen todennuksen eteneminen

Tyypillinen todennusmenettely koostuu seuraavista:

Image
Sekvenssikaavio 802.1X -etenemisestä
  1. Alustus Kun uusi anoja on havaittu, kytkimen (autentikointi) portti on käytössä ja asetettu "luvattomaan" tilaan. Tässä tilassa vain 802.1X -liikenne on sallittua; muu liikenne, kuten Internet -protokolla (ja sen kanssa TCP ja UDP ), katkeaa.
  2. Aloittaminen Todennuksen aloittamiseksi todentaja lähettää määräajoin EAP-pyynnön identiteettikehykset paikallisverkon segmentin erityiselle Layer 2 -osoitteelle (01: 80: C2: 00: 00: 03). Pyynnön esittäjä kuuntelee tätä osoitetta, ja kun se vastaanottaa EAP-pyynnön tunnistuskehyksen, se vastaa EAP-vastaustunnuskehyksellä, joka sisältää pyynnön esittäjän tunnisteen, kuten käyttäjätunnuksen. Autentikoija koteloi tämän identiteettivastauksen RADIUS Access-Request -pakettiin ja välittää sen edelleen todennuspalvelimelle. Pyynnön esittäjä voi myös aloittaa todennuksen tai käynnistää sen uudelleen lähettämällä todentajalle EAPOL-Start-kehyksen, joka sitten vastaa EAP-Request Identity -kehyksellä.
  3. Neuvottelut (teknisesti EAP-neuvottelut) Todennuspalvelin lähettää vastauksen (koteloituna RADIUS Access-Challenge -pakettiin) autentikoijalle, joka sisältää EAP-pyynnön, joka määrittää EAP-menetelmän (EAP-pohjaisen todennuksen tyyppi, jonka pyytäjä haluaa suorittaa). Todentaja kapseloi EAP -pyynnön EAPOL -kehykseen ja välittää sen pyytäjälle. Tässä vaiheessa anoja voi alkaa käyttää pyydettyä EAP -menetelmää tai tehdä NAK: n ("Negative Acknowledgement") ja vastata EAP -menetelmillä, jotka se on valmis suorittamaan.
  4. Todennus Jos todennuspalvelin ja pyytäjä sopivat EAP-menetelmästä, EAP-pyynnöt ja vastaukset lähetetään pyytäjän ja todennuspalvelimen (todentajan kääntämä) välillä, kunnes todennuspalvelin vastaa joko EAP-menestysviestillä (koteloitu RADIUS-käyttöoikeuteen) -Hyväksy paketti) tai EAP-epäonnistumisviesti (koteloitu RADIUS Access-Reject -pakettiin). Jos todennus onnistuu, todentaja asettaa portin "valtuutettuun" tilaan ja normaali liikenne sallitaan, jos se ei onnistu, portti pysyy "luvattomassa" tilassa. Kun pyynnön esittäjä kirjautuu ulos, se lähettää EAPOL-kirjautumisviestin autentikoijalle, todentaja asettaa portin "luvattomaan" tilaan ja estää jälleen kaiken ei-EAP-liikenteen.

Toteutukset

Avoimen lähdekoodin projekti tunnetaan Open1X tuottaa asiakkaalle, Xsupplicant . Tämä asiakas on tällä hetkellä saatavilla sekä Linuxille että Windowsille. Open1X -asiakkaan tärkeimmät haitat ovat, että se ei tarjoa ymmärrettävää ja laajaa käyttäjän dokumentaatiota, ja se, että useimmat Linux -toimittajat eivät tarjoa sille pakettia. Yleisempää wpa_supplicantia voidaan käyttää langattomissa 802.11- ja langallisissa verkoissa. Molemmat tukevat erittäin laajaa valikoimaa EAP -tyyppejä.

IPhone ja iPod Touch tukevat 802.1X kuin vapauttamista iOS 2.0. Androidilla on tuki 802.1X: lle 1.6 Donutin julkaisun jälkeen. Chrome-käyttöjärjestelmä on tukenut 802.1X-tekniikkaa vuoden 2011 puolivälistä lähtien.

Mac OS X on tarjonnut alkuperäistä tukea 10.3 .

Avenda Systems tarjoaa pyytäjän Windowsille , Linuxille ja Mac OS X: lle . Heillä on myös laajennus Microsoft NAP -kehykseen. Avenda tarjoaa myös terveystarkastajia.

Windows

Windows oletuksena ei vastaa 802.1X -todennuspyyntöihin 20 minuuttiin epäonnistuneen todennuksen jälkeen. Tämä voi aiheuttaa merkittäviä häiriöitä asiakkaille.

Estämisaika voidaan määrittää käyttämällä rekisterissä olevaa HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ dot3svc \ BlockTime DWORD -arvoa (HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ wlansvc \ BlockTime for langattomia verkkoja) rekisterissä (syötetään minuuteissa). Hotfix tarvitaan Windows XP SP3 ja Windows Vista SP2, jotta kauden konfiguroitavissa.

Wildcard palvelinvarmenteiden eivät tue EAPHost, Windowsin komponentti, joka tarjoaa ympäristöä tukea käyttöjärjestelmä. Tästä seuraa, että kun käytetään kaupallista sertifiointiviranomaista, yksittäiset varmenteet on ostettava.

Windows XP

Windows XP: llä on suuria ongelmia IP-osoitteiden muutosten käsittelyssä, jotka johtuvat käyttäjäpohjaisesta 802.1X-todennuksesta, joka muuttaa VLAN-verkkoa ja siten asiakkaiden aliverkkoa. Microsoft on ilmoittanut, että se ei palauta Vistan SSO -ominaisuutta, joka ratkaisee nämä ongelmat.

Jos käyttäjät eivät kirjaudu sisään verkkovierailuprofiileilla, hotfix-korjaus on ladattava ja asennettava, jos todennetaan PEAP-protokollalla PEAP-MSCHAPv2: lla.

Windows Vista

IP-puhelimen kautta yhdistetyt Windows Vista -tietokoneet eivät ehkä autentikoidu odotetulla tavalla, minkä seurauksena asiakas voidaan sijoittaa väärään VLAN-verkkoon. Tämän korjaamiseksi on käytettävissä hotfix -korjaus.

Windows 7

IP -puhelimen kautta yhdistetyt Windows 7 -tietokoneet eivät ehkä autentikoidu odotetulla tavalla, minkä seurauksena asiakas voidaan sijoittaa väärään VLAN -verkkoon. Tämän korjaamiseksi on käytettävissä hotfix -korjaus.

Windows 7 ei vastaa 802.1X -todennuspyyntöihin sen jälkeen, kun alkuperäinen 802.1X -todennus epäonnistuu. Tämä voi aiheuttaa merkittäviä häiriöitä asiakkaille. Tämän korjaamiseksi on käytettävissä hotfix -korjaus.

Windows PE

Useimmille yrityksille, jotka käyttävät ja ottavat käyttöön käyttöjärjestelmiä etänä, on syytä huomata, että Windows PE: llä ei ole natiivitukea 802.1X: lle. Tuki voidaan kuitenkin lisätä WinPE 2.1: een ja WinPE 3.0: een Microsoftilta saatavien hotfix -korjausten avulla. Vaikka täydelliset asiakirjat eivät ole vielä saatavilla, alustavat asiakirjat näiden korjausten käytöstä ovat saatavilla Microsoft -blogin kautta.

OS X Mojave

Linux

Useimmat Linux -jakelut tukevat 802.1X: ää wpa_supplicantin ja työpöytäintegraation, kuten NetworkManager, kautta .

Liitot

eduroam (kansainvälinen verkkovierailupalvelu) velvoittaa käyttämään 802.1X -todennusta, kun se tarjoaa verkkoliikenteen vieraille, jotka vierailevat muista eduroam -yhteensopivista laitoksista.

BT (British Telecom, PLC) käyttää Identity Federationia todentamaan palveluja monille eri teollisuudenaloille ja hallituksille.

Omat laajennukset

MAB (MAC -todennuksen ohitus)

Kaikki laitteet eivät tue 802.1X -todennusta. Esimerkkejä ovat verkkotulostimet, Ethernet-pohjainen elektroniikka, kuten ympäristöanturit, kamerat ja matkapuhelimet. Jotta näitä laitteita voidaan käyttää suojatussa verkkoympäristössä, niiden todentamiseen on oltava vaihtoehtoisia mekanismeja.

Yksi vaihtoehto olisi poistaa 802.1X käytöstä kyseisessä portissa, mutta se jättää portin suojaamatta ja avoinna väärinkäytölle. Toinen, hieman luotettavampi vaihtoehto on käyttää MAB -vaihtoehtoa. Kun MAB on määritetty porttiin, kyseinen portti yrittää ensin tarkistaa, onko liitetty laite 802.1X -yhteensopiva, ja jos liitetty laite ei vastaanota reaktiota, se yrittää todentaa AAA -palvelimella liitetyn laitteen MAC -osoitteen avulla käyttäjätunnuksena ja salasanana. Verkon ylläpitäjän on tällöin tehtävä tarvittavat toimenpiteet RADIUS- palvelimelle näiden MAC-osoitteiden todentamiseksi joko lisäämällä ne tavallisiin käyttäjiin tai ottamalla käyttöön lisälogiikka niiden ratkaisemiseksi verkon inventointitietokannassa.

Monet hallitut Ethernet -kytkimet tarjoavat tähän vaihtoehtoja.

Haavoittuvuudet vuosina 802.1X-2001 ja 802.1X-2004

Jaettu media

Kesällä 2005 Microsoftin Steve Riley julkaisi artikkelin, jossa kerrottiin 802.1X -protokollan vakavasta haavoittuvuudesta, jossa mies oli keskellä hyökkäystä . Yhteenvetona voidaan todeta, että virhe johtuu siitä, että 802.1X todentaa vasta yhteyden alussa, mutta tämän todennuksen jälkeen hyökkääjä voi käyttää todennettua porttia, jos hän pystyy lisäämään itsensä fyysisesti (ehkä käyttämällä työryhmää) hub) todennetun tietokoneen ja portin välillä. Riley ehdottaa, että langallisissa verkoissa IPsecin tai IPsecin ja 802.1X: n yhdistelmän käyttö olisi turvallisempaa.

802.1X-pyynnön esittäjän lähettämät EAPOL-kirjautumiskehykset lähetetään selkeästi, eivätkä ne sisällä tietoja, jotka on johdettu asiakkaan alun perin todentaneesta tunnistetietojen vaihdosta. Siksi ne on yksinkertaisesti helppo huijata jaetulle medialle, ja niitä voidaan käyttää osana kohdennettua DoS : ää sekä langallisissa että langattomissa lähiverkkoissa. EAPOL-kirjautumishyökkäyksessä haitallinen kolmas osapuoli, jolla on pääsy tietovälineeseen, johon todennin on liitetty, lähettää toistuvasti väärennettyjä EAPOL-kirjautumiskehyksiä kohdelaitteen MAC-osoitteesta. Todentaja (uskoen, että kohdelaite haluaa lopettaa todennusistunnon) sulkee kohteen todennusistunnon estämällä liikenteen pääsyn kohteeseen ja estäen sen pääsyn verkkoon.

802.1X-2010-määritys, joka alkoi nimellä 802.1af, korjaa aiempien 802.1X-määritysten haavoittuvuuksia käyttämällä MACSec IEEE 802.1AE -toimintoa salatakseen tiedot loogisten porttien (käynnissä fyysisen portin päällä) ja IEEE 802.1AR (Secure Device Identity) välillä / DevID) todennettuja laitteita.

Ennen kuin nämä parannukset on otettu laajasti käyttöön, jotkin toimittajat ovat laajentaneet protokollaa 802.1X-2001 ja 802.1X-2004, jolloin useat samanaikaiset todennusistunnot voivat tapahtua yhdessä portissa. Vaikka tämä estää liikennettä laitteilta, joilla on todentamattomat MAC-osoitteet, pääsemästä sisään 802.1X-autentikoituun porttiin, se ei estä haitallista laitetta , joka nukahtaa todennetun laitteen liikennettä, eikä tarjoa suojaa MAC-väärentämistä tai EAPOL-kirjautumishyökkäyksiä vastaan .

Vaihtoehdot

IETF -backed vaihtoehto on pöytäkirjan toteutustapa Authentication Network Access (PANA), joka myös kantaa EAP, vaikka se toimii kerroksen 3, UDP, mikä ei ole sidottu 802 infrastruktuurin.

Katso myös

Viitteet

Ulkoiset linkit