本帖最后由 IT邓邓爱踢 于 2022-1-6 11:08 编辑 ) S) L5 P _. ^, l
, m+ H- n4 ^8 Y4 K* j2 l& m园区网络的 安全威胁一般来说来自两方面,其一是通常大家能想到的外网入侵,面对这种威胁,我们可以部署防火墙、沙箱等安全产品去抵御;另一方面则正如列宁所说:堡垒往往是从内部开始瓦解的----网络中接入的设备可能会有意或无意地造成攻击,这样的威胁我们就需要验证设备的合法性后才允许它们接入到我们的园区网络中,这就是准入控制技术。 7 o* Q5 E& X! f# V: n, T! t
目前华为的准入控制技术有5种,分别是MAC认证,RADIUS认证,802.1X认证,PORTAL认证以及SACG。其中802.1X认证可能大家有些陌生,今天我们就来介绍下这种常见的认证技术。
8 T3 X$ s7 [7 @3 k, i' m% @( t, z1 F概述7 `$ D* z+ U% T7 L6 r; P0 M5 \7 x
802.1x认证,又称EAPOE认证,主要目的是为了解决局域网用户的接入认证问题。
. A6 Y6 a$ D6 d' h4 e+ BIEEE802 LAN/WAN委员会为解决 无线局域网网络安全问题,提出了802.1x协议。后来,802.1x协议作为局域网端口的一个普通接入控制机制在以太网中被广泛应用,主要解决以太网内认证和安全方面的问题。 4 I; }, A, q6 V& O2 g
它是一种基于端口的网络接入控制协议。“基于端口的网络接入控制”是指,在局域网接入设备的端口这一级,对所接入的用户设备通过认证来控制对网络资源的访问。仅关注接入端口的状态,当合法用户接入时,该端口打开;当非法用户接入或没有用户接入时,该端口处于关闭状态。认证的结果在于端口状态的改变,而不涉及通常认证技术必须考虑的IP地址协商和分配问题,是各种认证技术中最简化的实现方案。
3 N8 B+ l1 o: a; T) h% P! j* |组件
! p0 Z! ]; h: [$ k, w802.1x系统为典型的Client/Server结构,包括三个实体:客户端(Client)、设备端(Device)和认证服务器(Server)。 6 m" C; c# w; w, X- [
: Z% W6 O! Q, ~) T4 X% c
准入控制技术之802.1x
7 f" \9 t: f+ u& I; Y& y客户端:局域网用户终端设备,但必须是支持EAPOL的设备,如PC机。可通过启动客户端设备上安装的802.1x客户端软件发起802.1x认证。 4 O! I1 U* D* d
设备端:支持802.1x协议的网络设备(如交换机),对所连接的客户端进行认证。它为客户端提供接入局域网的端口,可以是物理端口,也可以是逻辑端口(如Eth-trunk口)。 / R7 u/ F; H- i8 [; f+ T( x
认证服务器:为设备端802.1x协议提供认证服务的设备,是真正进行认证的设备,实现对用户进行认证、授权和计费,通常为Radius服务器。 0 y. { O+ Z, \; `8 S" I
准入控制技术之802.1x
1 w2 T7 ?# ^3 D3 \8 @
基本概念* V( K. N+ c/ X$ `! s) ^+ A) t7 t
认证模式6 e5 |! m# N& x3 t0 |; Y
1. 基于接口:当采用基于端口方式时,只要该端口下的第一个用户认证成功后,其他接入用户无须认证就可使用网络资源。但是当第一个用户下线后,其他用户也会被拒绝使用网络。
9 p) z- i5 a/ G }# i2. 基于MAC:当采用基于MAC地址方式时,该端口下的所有接入用户均需要单独认证。
% }. e( C8 ~/ D( J K( C- x3 h认证方式
: ^0 O I$ }" g7 x. r0 ~4 F1. EAP终结认证:由网络接入设备终结用户的EAP报文,解析出用户名和密码,并对密码进行加密,再发送到AAA服务器进行认证。 # R) W! ?. n# \9 o) V, D& P; w$ |
2. EAP透传认证:也叫EAP中继认证,由网络接入设备直接把802.1x用户的认证信息以及EAP报文直接封装到Radius报文的属性(26)字段中,发送给Radius服务器,而无须将EAP报文转换成标准的Radius报文后再发给Radius服务器来完成认证。 & S5 j9 E, t# I) G( u% `
端口控制方式
8 a0 A _0 U# \' w0 _, K. `6 Y1. 自动识别模式:端口初始状态为非授权状态,仅允许EAPOL报文收发,不允许用户访问网络资源;如果认证流程通过,则端口切换到授权状态,允许用户访问网络资源。
! C9 j/ W' L" s! H2. 强制授权模式;端口始终处于授权状态,允许用户不经认证授权即可访问网络资源。
+ `8 s9 R6 _( G* Z3. 强制非授权模式;端口始终处于非授权状态,不允许用户访问网络资源。 * [1 R; n% X) j/ Y) s
EAP体系结构
6 @7 {5 V9 k# R
+ V( L z2 V* {6 @( ]( V
9 G" X! ?$ `) {
. F$ |( n, G) L4 e
7 ?1 l! T+ ?4 L3 H+ D, h. L) UEAP:拓展认证协议。它本身不是一个认证机制,而是一个通用架构。用来传输实际的认证协议。EAP的好处就是当一个新的认证协议发展出来的时候,基础的EAP机制不需要随着改变。目前有超过20中不同的EAP协议。 EAP是一组以插件模块的形式为任何EAP类型提供结构支持的内部组件 它的设计理念是满足任何链路层的身份验证需求,支持多种链路层认证方式。EAP协议是IEEE802.1x认证机制的核心,它将实现细节交由附属的EAP Method协议完成,如何选取EAP method由认证系统特征决定。这样实现了EAP的扩展性及灵活性,如图所示,EAP可以提供不同的方法分别支持PPP,以太网、无线局域网的链路验证。 EAP可分为四层:EAP底层,EAP层,EAP对等和认证层和EAP方法层。- L0 V$ \( H5 U
EAP底层负责转发和接收被认证端(peer)和认证端之间的EAP frames;EAP层接收和转发通过底层的EAP包;EAP对等和认证层在EAP对等层和EAP认证层之间对到来的EAP包进行多路分离;EAP方法层实现认证算法接收和转发EAP信息。基于EAP衍生了许多认证协议,如EAP-TLS [RFC5216]和EAP-pwd [RFC5931]等。其中EAP-SIM,EAP-smartcard和LEAP可以较好的适用于资源受限的设备。
8 d. `% U/ {$ r3 ^9 r# |! q9 \/ t" Y- [$ U' v+ e
802.1X认证触发机制
4 ^# J% A: X+ P+ S/ U: [1.客户端主动触发方式: ' e! M4 ?, C3 ~4 [
1. 客户端主动向设备端发送EAPOL-Start报文来触发认证,该报文目的地址为IEEE 802.1X协议分配的一个组播MAC地址:01-80-C2-00-00-03。
7 j/ p" Z1 z c1 \- p2. 另外,由于网络中有些设备不支持上述的组播报文,使得认证设备无法收到客户端的认证请求,因此设备端还支持广播触发方式,即,可以接收客户端发送的目的地址为广播MAC地址的EAPOL-Start报文。 & P# C5 O `4 a) P2 _& Q* L
2. 设备端主动触发方式:
0 E9 S$ s8 k1 }. }* _% D t+ Z7 b$ E设备端触发方式用于支持不能主动发送EAPOL-Start报文的客户端,例如Windows XP自带的802.1X客户端。根据发送EAPOL-Start报文的方式不同,有以下两种触发方式: 4 a, T; k6 i. L" M
1. 组播触发:设备每隔N秒(缺省为30秒)主动向客户端发送组播EAP-Request/Identity报文来触发认证。 - k8 z4 S- N* ^$ P5 B
2. 单播触发:当设备收到源MAC地址未知的报文时,主动向该MAC地址发送单播报文来触发认证。若设备端在设置的时长内没有收到客户端的响应,则重发该报文。 9 a0 y4 z0 N8 }' K& ^1 Z7 p
802.1X:EAP终结认证6 M" ]. |) x, y i. I
准入控制技术之802.1x
5 |- m2 j* I8 h" o+ W* ]: K' n' z
1. EAP终结认证是将EAP报文在设备端终结并映射到RADIUS报文中,利用标准RADIUS协议完成认证、授权和计费。设备端与RADIUS服务器之间可以采用PAP或者CHAP认证方法。$ e8 `; Q& c7 [) H8 N+ I
2. EAP终结认证过程如下:1. EAP客户端发送EAP-Start报文给设备。2. 设备发送EAP-Request/Identity报文给客户端。3. 客户端回应EAP-Response/Identity报文,报文携带用户名信息。4. 设备发送EAP-Request/MD5-Challenge报文给客户端。5. 客户端回应EAP-Response /MD5-Challenge报文,设备获取客户端的密码信息。6. 设备携带用户账户信息,到AAA系统进行认证。7. 认证通过后设备通知客户端认证成功,端口打开。8. 设备通过EAP探测判断EAP客户端是否维持在线。2 P' H% L, ]' ^- Q/ }; Q: [* v
802.1X:EAP透传认证; b* T+ k, @& S
准入控制技术之802.1x
2 S& ~! H. w; O0 B J+ N5 u
EAP透传认证,又叫做EAP中继认证,这种方式是IEEE 802.1X标准规定的,将EAP(可扩展认证协议)承载在其它高层协议中,如EAP over RADIUS,以便扩展认证协议报文穿越复杂的网络到达认证服务器。一般来说,EAP中继方式需要RADIUS服务器支持EAP属性:EAP-Message和Message-Authenticator,分别用来封装EAP报文及对携带EAP-Message的RADIUS报文进行保护。; a. }) m, [8 B% q- W
EAP透传认证的过程如下:1. EAP客户端发送EAP-Start报文给设备。2. 设备发送EAP-Request/Identity报文给客户端。3. 客户端回应EAP-Response/Identity报文,设备透传报文给RADIUS服务器。4. 设备收到RADIUS挑战报文后,发送EAP挑战报文EAP-Request/MD5-Challenge给客户端。5. 客户端回应EAP-Response/MD5-Challenge报文,设备透传报文给RADIUS服务器。6. 设备认证成功后,通知客户端认证成功,端口打开。7. 客户端在线过程中,设备通过EAP握手报文进行探测客户端是否保持在线。
. ^ P8 @7 F8 r+ x8 C* U& U% ?0 \" EEAP 其他协议
4 }" \( j( E" @( s1 G/ C' `目前MD5不再安全,那有什么更好的机制来保证数据的安全性吗? ' S s5 U# L/ A
准入控制技术之802.1x
准入控制技术之802.1x
802.1x协议对比! B- ^7 t9 \! t. V7 c4 |
准入控制技术之802.1x
" o# h5 t. j7 [9 y' D# ?. D: N# E( i: G/ D8 [+ z$ u
准入控制配置部署+ u* P t( I: ]0 n0 }4 J: y! l/ l- {
准入控制技术之802.1x
: z- H- \- E' a+ d9 Z1 z环境介绍:. q* a$ g" G( E0 w. I
该网络环境如图所示,某企业中含有以下设备。台式机,哑终端,笔记本以及个人手机PAD。现在要是这些设备都能被安全的接入到网络中。 ; [2 ^% |1 O# W9 O7 y$ ^
部署方案: 1. 在接入层/汇聚交换机或者AC开启802.1X功能,通过VLAN、ACL、UCL(敏捷交换机支持)控制权限。 2. 在交换机或者AC上配置FREE-RULE或者Guest VLAN放开认证前域资源。 3. 哑终端采用MAC旁路认证的方式,接入网络。
2 [' W" g Y( Z8 ?. V: U依赖: 1. PC、笔记本实施802.1X的需安装AnyOffice客户端;手机和PAD当前需要手动配置802.1x参数。 2. 目前哑终端的MAC旁路认证,仅支持HW的交换机。 3. 如果在汇聚侧开启802.1x,接入侧交换机要配置EAP报文透传。
( X# Z4 k% ?. E配置思路
$ y: d0 Q0 z5 ]+ k$ |; T( R
准入控制技术之802.1x
- y8 \: w5 g$ ~+ E' T6 U) F, U. q3 q% G+ D; M
' [/ v" H, f+ o1 [
准入控制技术之802.1x
准入控制技术之802.1x
) j H( }, U: I* h" \5 c3 s
准入控制技术之802.1x
+ D3 \( g2 r* w A四、根据需求,配置802.1x的其他参数,具体参见设备产品文档。 9 q8 k5 M4 V- x/ `+ x! D) r8 }
准入控制技术之802.1x
N0 u( ^; i G0 Y实验$ d& b6 ?* U! Q( S
准入控制技术之802.1x
Sw3: int vlanif 11 ip add 10.1.11.13 24 + E- n% B; ~. Y9 m3 M# Z0 x
Ping 10.1.11.30 7 Y% v i9 {3 S1 N. d4 g
Radius-server test radius-server authentication 10.1.11.30 1812 radius-server accounting 10.1.11.30 1813 radius-server shared-key simple Huawei@123 Radius-server authorization 10.1.11.30 shared-key simple Huawei@123
v& J% [2 i& ~% V' WAaa authentication-scheme test authentication-mode radius accounting-scheme test accounting-mode radius Domain default_admin authentication-scheme test accounting-scheme test radius-server temple test A! O a, @. v. W) A+ f, F/ m
Domain default_admin
9 }. b+ R6 B' R) g. ?) C1 e PDot1x enable Dot1x authenation-mode eap
9 ~$ ?- D2 E/ _& T9 ZInterface e0/0/6 dot1x enable . X3 J) X9 K9 J8 s- ?. _6 X
另外还需要到controller上把路由修改下 ip route-static 10.1.13.0 mask 255.255.255.0 10.1.11.13
" D7 p: F# f4 \; p到controller上创建相应的接入设备以及用户 R3 ^, d2 y& F, `) I
准入控制技术之802.1x
6 C# `; S: |( R' e8 U& L
测试:
1 t4 O+ P) g$ l+ [* H/ d在testpc2上能使用anyoffice登录
9 Z- `, z' J' k m4 s; @在sw3上,使用display access-user& Z0 R. |* \4 q- V. T
display access-user user-id 19
! J; e" X; a. o+ C: v3 P! b, H display domain
, [( h/ Y. R4 o: Q优劣特点:
! |. P' d3 g1 l% e1 V802.1x (优点)
) w5 W. d7 |7 n' c/ \$ c0 h1.部署点低,控制能力强1 \% X$ ~% H6 |& l8 L
2.支持哑终端认证 2 A' T: x0 R, a+ w! j
(缺点)
6 T, G6 z8 f2 }2 \) m; y/ X1 F3 _1.需要客户端0 L. l' W0 A5 a9 x2 v
2.控制点低,部署和维护比较复杂 & b( `! X! X# T+ I6 j2 I7 a
5 I, d) {: B: I' F1.部署和维护比较复杂2 o( H: z. y) C4 d
2.公司交换机不同厂商,不能用脚本刷配置,RADIUS的26属性不通用 |