网络通信 频道

提高安全级别,在企业网中加装用户认证(图)

2. 基于Web的认证

    Web认证起源于网络业务的认证,例如:网上银行、基于Web的电子邮件等。后来被网络设备提供商在网络设备上进行实现,用于验证网络用户是否具有使用网络的权限。Web认证的基本网络结构如图2所示。由于Web技术是工作在OSI第七层的(即应用层),所以Web认证需要几个前提条件:

    认证之前,网络用户只能访问特定的网络设备;
    需要Web接入服务器(通常内置于网络设备中);


    具体认证步骤如下:

    1. 用户机器上电启动,系统程序根据配置,通过DHCP服务器给用户动态分配IP地址。
    2. 内置Web服务的路由器为用户构造对应表项信息(如端口号、IP),添加用户ACL服务策略(限制用户只能访问指定的门户网站)。
    3. 所连接的网站向用户提供认证页面,在该页面中用户可输入帐号和口令。
    4. 路由器将用户信息(IP地址、帐号和口令)传送给Radius服务器。
    5. Radius服务器将对这些信息进行认证,并将认证的结果反馈给路由器。
    6. 当认证通过后,路由器将修改用户的ACL,用户可以访问外部因特网和特定的网络服务。
    7. 用户离开网络前,断开所连网站的网络连接。系统停止计费,删除用户的ACL和转发信息,限制用户不能访问外部网络。

    在以上过程中,如因用户死机等原因,网络断线达一定时间后路由器将替用户自动断开网络。

    优点:
    无需特殊的客户端软件,降低网络维护工程量;
    无需多层数据封装,保证效率问题;
    运营商可利用门户网站提供多种业务认证服务。

    缺点:
    WEB承载在7层协议上,对于设备的要求较高,建网成本高;
    易用性不够好,用户访问网络前,不管是采用TELNET、FTP还是其它通信都必须使用浏览器进行WEB认证;
    无论是内置于网络接入设备,还是外置的Web服务器,对所有用户(无论其是否能够通过认证)都是开放的,很容易受到恶意的攻击,其安全性较差;
    未认证用户也需要占用IP地址资源;
    用户离线检查较难,不适合基于时间的计费方式;
    业务流与控制流不分离,对网络接入设备的要求比较高,这些都是Web认证方式的一些主要不足之处。

0
相关文章