网络通信 频道

提高安全级别,在企业网中加装用户认证(图)

    【IT168 报道】用户认证与授权,也是网络安全中的一个重要问题,同时也是进行网络访问控制的重要方式之一。只有网络用户的身份得到了有效地、安全地认证,才能合理地对他的网络行为进行控制,从而保证整个网络系统的安全。目前业界常用的认证技术主要有三种:PPPoE认证、Web认证和IEEE 802.1x认证。这三种认证技术都已在不同程度上应用于电信运营网络和个事业单位网络上,在确保网络的健康运转及安全保护等方面起到了非常大的作用。下面就分别对这三种认证方式进行一下简单介绍与比较。

    1. PPPoE认证

    PPPoE(PPP over Ethernet)是1998年问世的以太网上的点对点协议,目前主要应用于像ADSL这样宽带接入的虚拟拨号接入中。不过当初该协议推出的主要目的只是想把灵活与廉价的以太局域网技术和扩展性较强的点对点协议以及它的管理控制功能结合起来。通过PPPoE,网络服务提供者可以在多种接入方式(例如以太网、电缆调制解调器、无线以太网等)下提供支持多用户的宽带接入服务。基本网络结构如图所示。
 


    PPPoE协议允许通过一个连接客户的简单以太网桥启动一个PPP对话。PPPoE协议的建立过程需要两个阶段,分别是(Discovery stage)和点对点会话阶段(PPP Session stage)。当一台主机希望启动一个PPPoE对话,它首先必须完成搜索阶段以确定对端的以太网MAC地址,并建立一个PPPoE的对话号(SESSION-ID)在PPP协议定义了一个端对端的关系时,搜索阶段的进程中,主机(客户端)搜索并发现一个网络设备(服务器端)。在网络拓扑中,主机能与之通信的可能有不只一个网络设备。在搜寻阶段,主机可以发现所有的网络设备但只能选择一个。当搜索阶段顺利完成,主机和网络设备将拥有能够建立PPPoE的所有信息。搜索阶段将在点对点对话建立之前一直存在。一旦点对点对话建立,主机和网络设备都必须为点对点对话阶段虚拟接口提供资源。具体的认证步骤如下:

    1. 用户通过在客户端安装的PPPoE软件通过交换机向支持PPPoE认证的路由器提交用户名和密码。
    2. 路由器将收发的用户信息反馈给Radius服务器。
    3. Radius服务器把路由器提供的用户名和密码与自身的用户数据库进行比对,并将比对的结果通告路由器。如用户名和密码正确,Radius服务器将通告路由器认证成功,并将用户的帐号和当前用户IP地址信息形成表项,开始依时间或流量的计费;如果认证不通过,Radius服务器将通告路由器该用户为非法用户。
    4. 路由器根据从Radius服务器上获得的认证结果反馈给最终用户,如认证成功,路由器将允许用户访问网络资源;认证不成功,路由器将禁止与用户的连接。

    优点:   
    基于PPPoE的用户认证时目前使用的最多的一种认证方式之一,优点在于由传统PSTN窄带拨号接入技术发展过来,与原有的窄带网络用户接入认证体系一致,操作简单用户较容易接受。

    缺点:
    缺点是PPP技术与以太网技术的初衷是解决不同性质的网络问题,它们在本质上有很大的差别。如果要完成PPPoE,需要将PPP协议帧再次封装到以太帧中,并且这种封装基本上不能离开CPU的参与,其性价比较低。基于PPPoE的认证系统中一般需要外置的BAS(Broadband Access Server,,宽带接入服务器),即使在认证通过后,其业务流也需要通过BAS设备,因此,BAS设备造价较高并且很容易在网络中形成单点瓶颈和故障。另外,PPPoE在发现阶段会产生大量的广播流量来搜寻服务提供设备,对网络性能会造成瞬间影响,当同时发起认证的用户较多时,这种影响更明显。

2. 基于Web的认证

    Web认证起源于网络业务的认证,例如:网上银行、基于Web的电子邮件等。后来被网络设备提供商在网络设备上进行实现,用于验证网络用户是否具有使用网络的权限。Web认证的基本网络结构如图2所示。由于Web技术是工作在OSI第七层的(即应用层),所以Web认证需要几个前提条件:

    认证之前,网络用户只能访问特定的网络设备;
    需要Web接入服务器(通常内置于网络设备中);


    具体认证步骤如下:

    1. 用户机器上电启动,系统程序根据配置,通过DHCP服务器给用户动态分配IP地址。
    2. 内置Web服务的路由器为用户构造对应表项信息(如端口号、IP),添加用户ACL服务策略(限制用户只能访问指定的门户网站)。
    3. 所连接的网站向用户提供认证页面,在该页面中用户可输入帐号和口令。
    4. 路由器将用户信息(IP地址、帐号和口令)传送给Radius服务器。
    5. Radius服务器将对这些信息进行认证,并将认证的结果反馈给路由器。
    6. 当认证通过后,路由器将修改用户的ACL,用户可以访问外部因特网和特定的网络服务。
    7. 用户离开网络前,断开所连网站的网络连接。系统停止计费,删除用户的ACL和转发信息,限制用户不能访问外部网络。

    在以上过程中,如因用户死机等原因,网络断线达一定时间后路由器将替用户自动断开网络。

    优点:
    无需特殊的客户端软件,降低网络维护工程量;
    无需多层数据封装,保证效率问题;
    运营商可利用门户网站提供多种业务认证服务。

    缺点:
    WEB承载在7层协议上,对于设备的要求较高,建网成本高;
    易用性不够好,用户访问网络前,不管是采用TELNET、FTP还是其它通信都必须使用浏览器进行WEB认证;
    无论是内置于网络接入设备,还是外置的Web服务器,对所有用户(无论其是否能够通过认证)都是开放的,很容易受到恶意的攻击,其安全性较差;
    未认证用户也需要占用IP地址资源;
    用户离线检查较难,不适合基于时间的计费方式;
    业务流与控制流不分离,对网络接入设备的要求比较高,这些都是Web认证方式的一些主要不足之处。

3. IEEE 802.1x认证

    随着IEEE 802局域网技术的广泛应用,出于网络安全及运营计费的目的,在运营网络以及企业局域网中,对网络用户进行身份认证的需求越来越迫切。在此基础上,产生了IEEE 802.1x协议。

    IEEE 802.1x被称为基于端口的访问控制(Port-Based network access control)协议,它能够充分利用IEEE 802局域网的优势,并能够对网络设备进行认证与授权的手段。不过要注意IEEE 802.1x协议中端口的概念是广义的,它不仅仅可以是网络设备上的一个物理端口,也可以是一个逻辑端口,例如用户端网络设备的MAC地址和IP地址。如果网络系统中的交换机支持VLAN,则也可以把VLAN ID看作是一个端口。因此,提供IEEE 802.1x认证的认证系统(通常是网络接入设备,即网络交换机),既可以直接与需要认证的网络设备相连,也可以通过其他可以透明传输IEEE 802.1x协议报文的网络设备与它们间接相连。提供认证服务的交换机通过与认证服务器的相互配合,来决定接入到同一物理端口的不同网络用户可否使用该端口与外界网络进行数据交换。网络结构如图所示。


    IEEE 802.1x协议将每一个端口在逻辑上又分为两个端口:受控端口与不受控端口。受控端口只能传递业务报文,在没有通过认证的时候,受控端口是不能传递任何报文的;不受控端口只能传递认证报文。通过这种设计,就使得在同一设备上实现业务流与控制流相分离,并能够同时高效地处理认证数据与业务数据变为可能。整个认证过程主要分为:认证发起、认证系统与RADIUS服务器间认证数据的转换与交换、认证通过或未通过、认证通过后的认证维持、退出认证等几个阶段。具体步骤如下:

    1. 用户开机后,通过IEEE 802.1X客户端软件向支持IEEE 802.1x认证的交换机发起请求,交换机收到请求会向客户端发送响应包并要求用户提供合法的用户名和密码;
    2. 客户端收到交换机的响应后,会提供用户名和密码给交换机。由于此时客户端还没有通过认证,因此交换机只开通未授控的逻辑端口。
    3. 交换机通过EAP协议将认证信息转发到Radius服务器上进行认证。如果认证通过,则802.1X系统的受控逻辑端口打开;
    4. 客户端软件发起DHCP请求,经交换机转发到DHCP服务器;
    5. DHCP服务器为用户分配IP地址;
    6. DHCP服务器分配的地址信息返回给认证系统,认证系统记录用户的相关信息,如MAC,IP地址,用户名等信息并建立动态的ACL。一旦用户有上网流量,交换机就会向Radius服务器发送计费信息,开始对用户计费;
    7. 用户下网时可以通过客户端软件发起离网请求,交换机收到该请求将通告Radius服务器停止计费,删除用户的相关信息,受控逻辑端口关闭。

    在以上认证期间,交换机会通过定期的检测来保证链路的激活状态,如用户掉线或死机,多次检测失败,交换机将自动认为用户已离线,通告Radius服务器停止计费。

    IEEE 802.1x协议最大的优点就是业务流与控制流相分离,一旦认证通过,所有的业务流将与认证系统相分离,有效地避免了网络瓶颈的产生。业务报文与没有IEEE 802.1x认证系统时没有任何区别,无需增加任何的开销。IEEE 802.1x协议在物理上支持点对多点的方式,即认证交换机上的一个物理端口可以同时接入多个网络用户,但可以通过认证结果来决定谁可以通过交换机访问外部的网络资源。
由于IEEE 802.1x协议出现较晚,低版本的Windows操作系统没有内置客户端软件,需要使用特定的客户端软件。但自Windows XP系统以后的Windows系统都已集成提供。

    在以上三种认证方式中,IEEE 802.1x在众多方面具有其他两种认证方式所不能比拟的优势,但认证方式只能是一种基础手段,还需要与其他网络技术有机结合,如各种网络访问控制方法,才有可能有效保证整个网络的安全与可靠。

0
相关文章