802.1X基础
802.1X:定义了申请者,认证系统,认证服务器,规定三方角色和端口状态
EAP:0X888E,可扩展认证协议,一个封装格式,在申请者和认证服务器之间搬运认证数据
Radius(远程认证拨号用户服务协议),AAA框架的具体实现协议,应用层协议,认证端口UPD1812,计费端口UDP1813
EAP报文封装结构
MAC帧头 | EAPoL帧头 | EAP报文主体(date:认证方法,证书认证)| 帧校验
Radius报文封装格式
MAC帧头 | IP报头 | UDP报头 | Radius报文主体 | Radius属性
- 什么是802.1X(中继协议,通过EAP搬运认证数据,EAP方法是真正的认证协议)
基于端口的网络访问控制
核心思想:在物理端口(交换机端口)/逻辑端口上,先认证,再授权。未通过认证的设备,在端口上只能收发EAP(可扩展认证协议)报文,无法发送/接收任何业务数据(如IP包),从而实现严格的安全准入控制
2、802.1X解决的问题:
未授权设备接入 : 插入交换机端口后,无法获取IP/访问内网,端口被阻断,只有通过认证才能打开
身份冒用/共享账号 :通过数字证书或动态密码(EAP)绑定用户和设备,防止账号共享
访客与内部人员混用 : 不同身份认证后,通过RADIUS服务器下发不同授权策略
无线网络安全弱 :802.1X实现用户独立认证,不依赖共享密钥
3、802.1X的三大核心组件
申请者:请求接入的客户端设备,需要接入网络并发起EAP认证请求(PC、手机、打印机)
认证系统:网络接入设备(交换机/AP),控制物理或逻辑端口的开关,负责将EAP报文中继到认证服务器,并执行授权结果(打开/关闭端口、下发vlan)
认证服务器: 负责对用户身份进行认证和授权; 通常是RADIUS服务器,储存用户账号密码、证书、授权策略、校验申请者身份,并返回认证结果
4、802.1X的工作流程
阶段一:初始化与发现(触发认证)
申请者PC连接到交换机端口————端口初始状态是未授权的,仅允许EAP报文通过,其它流量丢弃————触发认证(有线:端口状态UP/检测到新MAC,主动发送EAP Request询问身份,或者申请者主动发送EAPoL-Start报文触发认证)(无线:连接wifi无线网卡主动发起认证,通过EAPoL报文开始认证流程)
理解:接入设备后,会主动发送EAP Request报文询问身份或申请者主动发送EAPoL-Start开始
阶段二:EAP认证交换(核心)
认证过程EAP报文在申请者——认证系统——认证服务器之间传递,认证系统是透明中继,不处理认证逻辑
申请者和认证服务器通过认证系统(交换机/AP)互发EAP报文,申请者先发用户名,服务器根据EAP方法回复挑战或TLS握手信息(看EAP方法),申请者回复密码哈希或证书信息,如果EAP方法复杂,这个阶段会来回多次,最后认证服务器以EAP-Success(不携带授权参数)或EAP-Failure终结认证
阶段三:授权与端口打开(执行策略)
认证成功:Radius服务器发送Access-Accept报文,携带授权属性(VLAN ID、ACL规则、QOS策略、IP地址池)
端口状态变更:认证系统(交换机/AP)将端口从未授权改为已授权
应用策略:认证系统根据授权的策略,将端口划入指定VLAN。应用相应ACL和Qos
用户接入:端口打开后,申请者获得网络访问权限,可以正常进行DHCP、DNS和业务通信
5、802.1X报文封装
有线:无加密,端口EAPoL-Start触发,EAPoL,类型号0X888E,报文直接封装在以太网帧中,不经过IP层
无线:四次握手加密,无线网卡主动触发,无线终端—AP(EAPoL封装),AP—Radius服务器(将报文封装为Radius封装)
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)