网络通信 频道

提高安全级别,在企业网中加装用户认证(图)

3. IEEE 802.1x认证

    随着IEEE 802局域网技术的广泛应用,出于网络安全及运营计费的目的,在运营网络以及企业局域网中,对网络用户进行身份认证的需求越来越迫切。在此基础上,产生了IEEE 802.1x协议。

    IEEE 802.1x被称为基于端口的访问控制(Port-Based network access control)协议,它能够充分利用IEEE 802局域网的优势,并能够对网络设备进行认证与授权的手段。不过要注意IEEE 802.1x协议中端口的概念是广义的,它不仅仅可以是网络设备上的一个物理端口,也可以是一个逻辑端口,例如用户端网络设备的MAC地址和IP地址。如果网络系统中的交换机支持VLAN,则也可以把VLAN ID看作是一个端口。因此,提供IEEE 802.1x认证的认证系统(通常是网络接入设备,即网络交换机),既可以直接与需要认证的网络设备相连,也可以通过其他可以透明传输IEEE 802.1x协议报文的网络设备与它们间接相连。提供认证服务的交换机通过与认证服务器的相互配合,来决定接入到同一物理端口的不同网络用户可否使用该端口与外界网络进行数据交换。网络结构如图所示。


    IEEE 802.1x协议将每一个端口在逻辑上又分为两个端口:受控端口与不受控端口。受控端口只能传递业务报文,在没有通过认证的时候,受控端口是不能传递任何报文的;不受控端口只能传递认证报文。通过这种设计,就使得在同一设备上实现业务流与控制流相分离,并能够同时高效地处理认证数据与业务数据变为可能。整个认证过程主要分为:认证发起、认证系统与RADIUS服务器间认证数据的转换与交换、认证通过或未通过、认证通过后的认证维持、退出认证等几个阶段。具体步骤如下:

    1. 用户开机后,通过IEEE 802.1X客户端软件向支持IEEE 802.1x认证的交换机发起请求,交换机收到请求会向客户端发送响应包并要求用户提供合法的用户名和密码;
    2. 客户端收到交换机的响应后,会提供用户名和密码给交换机。由于此时客户端还没有通过认证,因此交换机只开通未授控的逻辑端口。
    3. 交换机通过EAP协议将认证信息转发到Radius服务器上进行认证。如果认证通过,则802.1X系统的受控逻辑端口打开;
    4. 客户端软件发起DHCP请求,经交换机转发到DHCP服务器;
    5. DHCP服务器为用户分配IP地址;
    6. DHCP服务器分配的地址信息返回给认证系统,认证系统记录用户的相关信息,如MAC,IP地址,用户名等信息并建立动态的ACL。一旦用户有上网流量,交换机就会向Radius服务器发送计费信息,开始对用户计费;
    7. 用户下网时可以通过客户端软件发起离网请求,交换机收到该请求将通告Radius服务器停止计费,删除用户的相关信息,受控逻辑端口关闭。

    在以上认证期间,交换机会通过定期的检测来保证链路的激活状态,如用户掉线或死机,多次检测失败,交换机将自动认为用户已离线,通告Radius服务器停止计费。

    IEEE 802.1x协议最大的优点就是业务流与控制流相分离,一旦认证通过,所有的业务流将与认证系统相分离,有效地避免了网络瓶颈的产生。业务报文与没有IEEE 802.1x认证系统时没有任何区别,无需增加任何的开销。IEEE 802.1x协议在物理上支持点对多点的方式,即认证交换机上的一个物理端口可以同时接入多个网络用户,但可以通过认证结果来决定谁可以通过交换机访问外部的网络资源。
由于IEEE 802.1x协议出现较晚,低版本的Windows操作系统没有内置客户端软件,需要使用特定的客户端软件。但自Windows XP系统以后的Windows系统都已集成提供。

    在以上三种认证方式中,IEEE 802.1x在众多方面具有其他两种认证方式所不能比拟的优势,但认证方式只能是一种基础手段,还需要与其他网络技术有机结合,如各种网络访问控制方法,才有可能有效保证整个网络的安全与可靠。

0
相关文章