问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

802.1x 身份认证原理分析

发布网友 发布时间:2023-10-22 22:43

我来回答

1个回答

热心网友 时间:2024-10-14 22:07

802.1x协议起源于802.11协议,后者是IEEE的无线局域网协议, 制订802.1x协议的初衷是为了解决无线局域网用户的接入认证问题。IEEE802LAN协议定义的局域网并不提供接入认证,只要用户能接入局域网控制 设备 (如LANS witch) ,就可以访问局域网中的设备或资源。这在早期企业网有线LAN应用环境下并不存在明显的安全隐患。但是随着移动办公及驻地网运营等应用的大规模发展,服务提供者需要对用户的接入进行控制和配置。尤其是WLAN的应用和LAN接入在电信网上大规模开展,有必 要对端口加以控制以实现用户级的接入控制,802.lx就是IEEE为了解决基于端口的接入控制 (Port-Based Network Access Contro1) 而定义的一个标准。

IEEE 802.1X是根据用户ID或设备,对网络客户端(或端口)进行鉴权的标准。该流程被称为“端口级别的鉴权”。它采用RADIUS(远程认证拨号用户服务)方法,并将其划分为三个不同小组:请求方、认证方和授权服务器。

820.1X 标准应用于试图连接到端口或其它设备(如Cisco Catalyst交换机或Cisco Aironet系列接入点)(认证方)的终端设备和用户(请求方)。认证和授权都通过鉴权服务器(如Cisco Secure ACS)后端通信实现。IEEE 802.1X提供自动用户身份识别,集中进行鉴权、密钥管理和LAN连接配置。 整个802.1x 的实现设计三个部分,请求者系统、认证系统和认证服务器系统。

一下分别介绍三者的具体内容:

请求者系统

请求者是位于局域网链路一端的实体,由连接到该链路另一端的认证系统对其进行认证。请求者通常是支持802.1x认证的用户终端设备,用户通过启动客户端软件发起802.1x认证,后文的认证请求者和客户端二者表达相同含义。

认证系统

认证系统对连接到链路对端的认证请求者进行认证。认证系统通常为支持802. 1x协议的网络设备,它为请求者提供服务端口,该端口可以是物理端口也可以 是逻辑端口,一般在用户接入设备 (如LAN Switch和AP) 上实现802.1x认证。??文的认证系统、认证点和接入设备三者表达相同含义。

认证服务器系统

认证服务器是为认证系统提供认证服务的实体,建议使用RADIUS服务器来实现认证服务器的认证和授权功能。

请求者和认证系统之间运行802.1x定义的EAPO (Extensible Authentication Protocolover LAN)协议。当认证系统工作于中继方式时,认证系统与认证服务器之间也运行EAP协议,EAP帧中封装认证数据,将该协议承载在其它高层次协议中(如 RADIUS),以便穿越复杂的网络到达认证服务器;当认证系统工作于终结方式时,认证系统终结EAPoL消息,并转换为其它认证协议(如 RADIUS),传递用户认证信息给认证服务器系统。

认证系统每个物理端口内部包含有受控端口和非受控端口。非受控端口始终处于双向连通状态,主要用来传递EAPoL协议帧,可随时保证接收认证请求者发出的EAPoL认证报文;受控端口只有在认证通过的状态下才打开,用于传递网络资源和服务。

整个802.1x的认证过程可以描述如下

(1) 客户端向接入设备发送一个EAPoL-Start报文,开始802.1x认证接入;

(2) 接入设备向客户端发送EAP-Request/Identity报文,要求客户端将用户名送上来;

(3) 客户端回应一个EAP-Response/Identity给接入设备的请求,其中包括用户名;

(4) 接入设备将EAP-Response/Identity报文封装到RADIUS Access-Request报文中,发送给认证服务器;

(5) 认证服务器产生一个Challenge,通过接入设备将RADIUS Access-Challenge报文发送给客户端,其中包含有EAP-Request/MD5-Challenge;

(6) 接入设备通过EAP-Request/MD5-Challenge发送给客户端,要求客户端进行认证

(7) 客户端收到EAP-Request/MD5-Challenge报文后,将密码和Challenge做MD5算法后的Challenged-Pass-word,在EAP-Response/MD5-Challenge回应给接入设备

(8) 接入设备将Challenge,Challenged Password和用户名一起送到RADIUS服务器,由RADIUS服务器进行认证

(9)RADIUS服务器根据用户信息,做MD5算法,判断用户是否合法,然后回应认证成功/失败报文到接入设备。如果成功,携带协商参数,以及用户的相关业务属性给用户授权。如果认证失败,则流程到此结束;

(10) 如果认证通过,用户通过标准的DHCP协议 (可以是DHCP Relay) ,通过接入设备获取规划的IP地址;

(11) 如果认证通过,接入设备发起计费开始请求给RADIUS用户认证服务器;

(12)RADIUS用户认证服务器回应计费开始请求报文。用户上线完毕。

声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
ups快递客服电话24小时 贷款记录在征信保留几年? 安徽徽商城有限公司公司简介 安徽省徽商集团新能源股份有限公司基本情况 安徽省徽商集团有限公司经营理念 2019哈尔滨煤气费怎么有税? 快手删除的作品如何恢复 体育理念体育理念 有关体育的格言和理念 什么是体育理念 西游记第三十一,第三十二回,第三十三回的概括,要一百字,不多...9 深圳餐饮设计装修公司 餐厅设计装修有哪些细节 特别重大事故负责调查的人民政府应当自事故调查报告之日起多长时...40 有对方却加不了怎么办? 为什么更改 我密码打对了 显示我错误 更换密码尝试了 也说我错误... 为什么更改 我密码打对了 显示我错误 更换密码尝试了 也说我错误... 房子是哥哥给钱父母修的,现在弟弟要这房子,哥哥给了房子,弟弟拖着不给... 被盗有危险吗? 误删朋友switch塞尔达存档怎么办1 我被盗了,他改了绑定拒收了,所有好友的消息我怎么办? 成都网站制作开发★成都网站建设哪家好1 塞尔达传说打翻版后为什么我的存档不在了? 腾讯成长守护平台什么时候恢复语音服务 怎么使用微信视频聊天3 孩子的语言表达是如何发育的? 蛇马龙一家好不好? 超标,这对婴儿的身体有什么影响? 梦幻西游/抓鬼/队长除了第10个必定奖励东西以外/还有什么好... 知道别人加不上怎么办 做醇基燃料需要什么证件1 雄头煮的好还是蒸的好 儿子结婚请姨夫的请柬怎么写 如何写请帖称呼,望能具体介绍一下。以新郎父亲之名邀请各亲属,...8 知道对方加不上怎么办 19/20成长初体验每周更新时间 近代中国反对外国侵略斗争有什么意义112 我发现只要是黄景瑜微博关注的人,许魏洲都关注了。比如枪炮腰花... 如何提高自己的专业成长? 求一个battle cats喵星人大作战 邀请码 梦幻西游求69刷种族详细奖励、10个多少钱多少经验?一天可以... 三维软件C4D,R20版本,更改坐标轴位置的方法?坐标轴箭头...1 苹果7p手机主屏幕的编辑怎么关20 eve快速弄到小鲸鱼!!!我职业矿工,霍克来回跑太累人,就算有麦基诺也不... 鲸是用乳汁哺育小鲸吗? 沁园饮水机保险在哪里 ...后来改成 朝比奈京子,后来又改 朝比奈菜菜子 日剧夫妇(爱情的坚守与成长) 我在《喵星人大战》里大战Battle Cats卡在第三关了,... word文档怎么设置分隔页?就是设置过后那一页的内容无论怎么backspace都... 优秀的足球运动员应该具备哪些方面的素质?4