Table of Contents
IEEE 802.1X for Enterprise Network Access Control
רשתות ארגוניות ניצבות כיום בפני משטח התקפה המרחיב אי פעם, שכן ארגונים מאמצים את ה-Le-your-own-device (BYOD), עבודה מרחוק ואינטרנט של הדברים (IoT) נקודות קצה.מודלים מסורתיים המבוססים על היקפיים לא מספיקים עוד.רשת גישה לשלוט (NAC) הפכה לשכבה קריטית באסטרטגיות הגנתיות, וסטנדרט IEEE 802.1X מונח בלב של יישום טכנולוגיות אבטחה ואסטרטגיות יעילות, כדי להפיץ את ה-2.1X.
מה זה IEEE 802.1X?
IEEE 802.1X הוא תקן בקרת גישה לרשת המבוססת על נמל שפותח במקור על ידי המכון למהנדסי חשמל ואלקטרוניקה (IEEE) עבור רשתות Ethernet אלחוטיות ולאחר מכן הורחב ל- LAN אלחוטיות (IEEE 802.11). זה מספק מסגרת המגבילה את המכשירים הלא מורשים להשיג גישה לאזור אלחוטי עד שהם סווגו.
התקן אושר לראשונה בשנת 2001 ועודכן כדי לטפל בשיטות אימות חדשות, לשפר את האבטחה ולתמוך באדריכלות רשת מתפתחת.היום, 802.1X הוא פרוסה באופן נרחב בארגונים, סוכנויות ממשלתיות ומוסדות חינוכיים כגורם יסוד של גישה לרשת אפס-אמון.עבור פרטים נוספים, מפרט תקן IEEE 802.1X-2020 מספק את ההתייחסות הסמכותית: FLT:0:0.75 80EEX2.120 - Port-based Network Access-1.
המונחים: media Flow
IEEE 802.1X מגדיר שלושה תפקידים נפרדים בהחלפת האימות: התוספת, האותנטיות, שרת האימות, וההבנה כיצד רכיבים אלה אינטראקציה חיונית לתכנון תקין ולפתרון בעיות.
ה- Supplicant
ה- Supercompensecant הוא המכשיר המבקש גישה לרשת - מחשב נייד, סמארטפון, מדפסת או כל נקודת קצה אחרת מצוידת ב- 802.1X תוכנות הפעלה מודרניות (Windows, macOS, Linux, iOS, Android) כוללות פונקציונליות מבוססת-inplit, לעתים קרובות ניתוק באמצעות פרופילים ברשת.The Onplicant יוזם את תהליך האימות על ידי שליחת הודעת EAL-L-Ret-reams/React-reams/reative) ל-Reactamsamsamsamsams/Review כדי לתקן את ה-Review כדי לתקן את ה-Review כדי לתקן את ה-Review ל-Review כדי לתקן את ה-Review (reams/Review) או לאמת-Review ל-Review ל-Review ל-Review) באמצעות פרופילים (reamsamsamsamsams.
ה- Authenticator
האותנטיות היא בדרך כלל מתג רשת (עבור Ethernet חוטי) או נקודת גישה אלחוטית (WAP) / בקר אלחוטי LAN (WLC) עבור רשתות Wi-Fi.It פועל כמו שומר הסף, שליטה בגישה פיזית או הגיונית לנמל גישה (WAP) אינו מבצע אימות עצמו; אלא, מעביר הודעות EAP בין שרת הפיקוח והאימות, בדרך כלל מערערער אותם ב-reshreams (שירות מוסמך) חסום, אם הוא אינו מאפשר שינויים EAP, חסום, או אימות של שירות.
שרת Authentication Server
שרת האימות, בדרך כלל שרת RADIUS (למשל, Microsoft Network Policy Server, Cisco ISE, FreeRADIUS), שומרת על אישורי משתמשים ומכשיר ומאמת את זהותה של המשתמש מרחוק.זה מקבל חבילות EAP מהאמת, מעבד אותם, ומחזירה הודעת הצלחה או כשל יחד עם תכונות אופציונליות כגון VLAN הקצאה, A, או זמן הפעלה של שרת ההפעלה DiAPUS יכול גם לאמת את שירותי ההפעלה של 801C) ל-IX2, או לאמת את ה-A, כמו גירסאות Active Accessic.
זרם אימות מוחלט ממשיך כדלקמן:
- מכשיר מתחבר לנמל נקודת מעבר או גישה.
- האותנטיות מזהה את הקישור ושולחת את ה-AP-Request/Identity to the supplicant.
- החתונה מגיבה עם EAP-Response / Identity המכילה את המזהה שלה (למשל, שם משתמש).
- האותנטיות מדגימה את ה- EAP-Response/Identity בחבילת גישה RADIUS Access-Request ומקדמת אותה לשרת האימות.
- שרת האימות מאתגרת את התוספת (למשל, מבקש תעודה או סיסמה) באמצעות EAP.האמת מעבירה את הודעות EAP אלה הלוך ושוב.
- עם אימות מוצלח, שרת האימות שולח RADIUS Access-Accept to theאותנטיותator.
- האותנטיות קובעת את הנמל למצב מורשה, ואת הגישה לרשת של ה-Onplicant.
פרוטוקול Authentication Methods
IEEE 802.1X אינו מחייב מנגנון אימות ספציפי; במקום זאת, הוא מסתמך על EAP כדי לנהל משא ומתן על השיטה.בחירת שיטת EAP הנכונה משפיעה ישירות על האבטחה, האחריות ועל דרישות התשתית.
EAP-TLS (Transport Layer Security)
EAP-TLS משתמש בתעודות מפתח ציבוריות (PKI) לאימות הדדי. הן שרת האימות הנוכחית תעודות דיגיטליות, אשר מאומתות במהלך ה- TLS Handhake. שיטה זו נחשבת למאובטחת ביותר, משום שתעודות עמידות לגניבת סיסמאות ולהתקפות כוח brute, עם זאת, היא דורשת מערכת ניהול תעודה חזקה להנפיק, לחדש, ולבטל את האישורים או ל-APSRF הוא בעיקר עבור ארגונים סטנדרטיים של ETLC.
EAP-PEAP (Protected EAP)
EAP-PEAP יוצר מנהרה מוצפנת TLS בין שרת ה- Superplicant ואימות.רק השרת מציג תעודה; ה- Onplicant אותנטית בתוך המנהרה באמצעות שיטה פנימית משנית כגון MS-CHAPv2 או EAP-GTC.זה מגן על שידור גולגולתי אפילו על רשתות אלחוטיות לא ידועות.AP נתמך באופן נרחב על פני מערכות הפעלה ולעתים קרובות כאשר הפצה לכל מכשיר אבטחה הוא עשוי להיות אמין, עם זאת, אם כי אם כי אם כי אם כי הוא רואה משתמשים.
EAP-TTLS (Tunneled TLS)
בדומה ל- PEAP, EAP-TTLS מבסס מנהרה TLS אך מאפשר אימות פנימי להשתמש בפרוטוקולים מורשת כמו PAP, CHAP, MS-CHAP, או אפילו EAP. זה מספק גמישות לשילוב עם מערכות אימות קיימות.עם זאת, כמה פרוטוקולים פנימיים מורשת הם פחות מאובטחים, כך נדרשת תצורה זהירה. EAP-TTLS היא פחות נפוצה בפריסה חדשה אך עדיין נמצאת בסביבות מעורבות.
EAP-FAST (הגרסה הקסומה באמצעות מנהרה בטוחה)
פותח על ידי סיסקו, EAP-FAST משתמש ב- Access Credential (PAC) במקום תעודה מלאה להקים מנהרה TLS.זה מפשט פריסה כי PACs ניתן לספק דינמיות. EAP-FAST משמש בעיקר ברשתות סיסקו-centric ולא ניתן לתמוך על ידי כל החסות.
ההרחבה IEEE 802.1X בסביבת הארגון
יישום 802.1X בקנה מידה דורש תכנון זהיר על פני תשתיות רשת, ניהול זהות, תעודות ומוכנות נקודות קצה. להלן הם השלבים הקריטיים של פריסה מוצלחת.
תכנון טרום-הפצה
ארגונים צריכים להתחיל על ידי הערכת טופולוגיה הרשת הנוכחית שלהם, מלאי המכשיר, דרישות עסקיות.שאלות מפתח כוללות: אילו מכשירים (מחווטים מול אלחוטי, תאגיד לעומת אורח) דורשים 802.1X? אילו שיטות אימות נתמכים הן נקודות הקצה והן את הציוד לרשת?האם יש מכשירים מורשת שאינם יכולים להפעיל נספח (למשל, מדפסת, טלפונים IP) וצריכים אימות על ידי Mac (MAB) כטייסים לא קריטיים לפני פריסה.
דרישות תשתית
כל מתגים ונקודות גישה אלחוטיות חייבים לתמוך 802.1X (IEEE 802.1X-2020) ופונקציונליות לקוח RADIUS.עבור רשתות חוט, מתג חייב לתמוך באימות לפורט, דינמיקה VLAN הקצאה, ואורח VLAN למכשירים לא מותאמים.לבקרים אלחוטיים יש להגדיר עם כתובות שרת RADIUS, סודות משותפים, ו-SSID-to-VLAN מיפוי מרכזי ניטור וגילוי כלי בקרה חיוניים כדי לזהות אירועים קריטיים וזיהוי.
תשתיות אישור (PKI)
אם פריסת EAP-TLS או PEAP, תשתית מפתח ציבורית היא הכרחית. אנטרפרייזs יכול להשתמש בסמכות תעודה פנימית (למשל, Microsoft Active Directory Directory Certificate Services) כדי להנפיק מכונות ותעודות משתמש. CA חייבת להיות אמינה על ידי כל נקודות הקצה והתקני רשת.אישור ניהול מחזור חיים - כולל הרשמה, חידוש (הרשמה לרישום, התחדשות) וביטול - דורש תכנון ייעודי.
שילוב עם Directory Services
שרת RADIUS צריכה להשתלב עם ספק זהות ארגוני כגון Active Directory, Azure AD, או LDAP. זה מאפשר אימות מרכזי של משתמשים ומחשבים. הגדרות מדיניות קבוצות (GPOs) ניתן להשתמש כדי לפרוס 802.1X הגדרות למכונות Windows מחוברות לדומיינים, כולל תעודות שורש מהימן, שיטת בחירת EAP ותצורה רשתית עבור מכשירים שאינם חלונות, MDM עשויים להיות דרישות תצורה ידנית.
היתרונות של אבטחת ארגוני
ההרחבה IEEE 802.1X מספקת שיפורים ביטחוניים מוחשיים מעבר לגישה פשוטה ברשת מבוססת סיסמה:
- בקרת גישה:0 (Granular Access Control: FLT:1 Authentication ניתן לקשר לזהות משתמשים, בריאות המכשיר ומיקום. מדיניות יכולה להקצות באופן דינמי VLANs, ACLs, או אפילו נקודות קצה קוונטיות שלא מצליחות בדיקות תאימות.
- (FLT:0) הפחתה של מכשירי רוג:FLT:1 מתגים לא מורשים, נקודות גישה או עבודות לא יכולות להתחבר לרשת אלא אם כן הן מציגות אישורים תקפים.
- (FLT:0) שיתוף ואודיטינג: FLT:1 RADIUS , לספק תיעוד מלא של מי גישה לנמל, מתי, ועם איזו שיטת אימות.זה תומך בדרישות רגולטוריות כגון PCI DSS, HIPAA, או NIST 800-53.
- (FLT:0) ,Support for Zero-Trust Principles: EvolutionFLT:1 , 802.1X לאכוף אימות בקצה הרשת, היישר עם מודל של אפס אמון ברשת גישה (ZTNA) אשר לא לוקחים אמון בלתי סביר.
- (FLT:0) ניהול מדיניות מבוזר:FLT:1 במקום תצורה של ACL על כל מתג, מדיניות שוכנות בשרת RADIUS, מפשטת עדכונים ולהבטיח עקביות.
אתגרים משותפים ואסטרטגיות מייגציה
למרות היתרונות שלה, 802.1X הפריצות לעתים קרובות נתקל מכשולים הדורשים הפחתה פעילה.
מורכבות וניהול תעודת
הקמת תשתיות PKI ו- RADIUS אינה מהווה trivial. ארגונים רבים נאבקים עם כשלי חידוש תעודה (במיוחד עבור אישורי מכונה) או בעיות שרשרת אמון.FLT:0Mitigation: FigFLT:1 השתמש במדיניות ההרשמה אוטומטית, תעודת צג, וכן פריסת כלי אימות.
תמיכה במכשיר
הדפסים, סורקים, בקרים HVAC, ומכשירים אחרים של IoT לעתים קרובות חסרים 802.1X תמיכה. Requiring מכשירים אלה כדי לאמת באמצעות שם משתמש / פאס הוא לא מעשי.FLT:0Mitigation: ibvedation: FLT:1 יישום MAC Authenation Bypass (MAB) כנפילה, שבו כתובת ה-MAB של המכשיר הוא pre-reged במקום עם גישה מוגבלת.
חווית המשתמש ופתרון בעיות
משתמשים עשויים להיתקל בכישלונות אימות עקב אישורים פגים, תצורה לא נכונה של תצורה של תשתיות רשת או כרטיסי שולחן עזרה לעתים קרובות עולים במהלך הפריסה הראשונית.FLT:0Mitigation: FigFLT:1 לספק ברור על גבי הוראות ופורטלים בשירות עצמי לחידוש רשת. השתמש בכלי פתרון בעיות כגון FLT:0 (Windows), LT:1 משתמשים (לינוקס) או שירות עצמיים לא יכולים לגשת ל-VerliUS.
IEEE 802.1X ו- Network Access Control (NAC) Systems
IEEE 802.1X הוא לעתים קרובות האימות של פתרונות NAC רחב יותר המשלב אימות עם בדיקות בריאות קצה (גישה) פלטפורמות NAC פופולריות כגון סיסקו Identity Services Engine (ISE), Aruba ClearPass, ו- Open-source PacketFence להשתמש 802.1X כדי לגרום ל- post-authentication Assessment. כאשר מכשיר אותנטי, מערכת NAC יכולה לאמת את הסטטוס, רמות הדיסק או הצפנה פתוחה לפני יישום גישה ל-N-20 נקודות גישה מודרניות.
מקרים אמיתיים לשימוש
ארגונים ברחבי המגזרים ממנפים 802.1X עבור תרחישים מגוונים:
- (FLT:0Corporate Wired Networks:FLT:1 עובדי המחשב הניידים של EAP-PEAP או EAP-TLS כאשר מחוברים לנמל מעוקב. Dynamic VLAN הקצאת משתמשים לתוך מגזר הרשת המתאים (למשל, מימון, הנדסה) בהתבסס על חברות קבוצתיות.
- (FLT:0) סודיות Wi-Fi:FLT:1 Wireless 802.1X (WPA2-Enterprise או WPA3-Enterprise) מונע מכשירים לא מורשים מכפיית עם ה-SSID התאגידי, גם אם הם בטווח.
- (FLT:0)BYOD: FLT:1 סמארטפונים אישיים וטאבלטים אותנטיים באמצעות אישורי מכשירים שפורסמו על ידי מערכת MDM, בעוד האורחים מקבלים אישורים זמניים דרך פורטל עצמי של SSID נפרד.
- (FLT:0)Edge Computingeur: 1FLT או משרדים מרוחקים או סניף עם צוות IT מוגבל להשתמש 802.1X עם RADIUS מעודן ענן כדי לאכוף מדיניות גישה עקבית ללא שרתים מקומיים.
הפרקטיקה הטובה ביותר ל Deployment and Operations
כדי למקסם את הערך של IEEE 802.1X, בצע את שיטות מוכחות אלה:
- (FLT:0)Start with aפיילוט:FLT:1show Test on a Small group of משתמשים and Devices, לפקח יומני, ולתאם תצורה לפני ההתרחבות.
- (FLT:0)Use מספר שיטות אימות: FLT:1ir מאפשר תעודה המבוססת על תעודה כעיקרית ונפילה חזרה להגדרה (PEAP-MSCHAPv2) עבור מכשירים שאינם יכולים לתמוך בתעודות.
- (ב) ⁇ :0) ,הרכב מ-MAB כרשת בטיחותית של 1(FLT) עבור מכשירים מורשת, אך מציב אותם ב-VLAN מוגבל ומפקח על תנועה בלתי-נעילה.
- (FLT:0) מעסיקים undancy עבור שרתי RADIUS:03FLT 1 , 1 , ראה מספר שרתי אימות (primary, משני) כדי להבטיח זמינות גבוהה.
- (FLT:0) מוניטור וביקורת: FLT:1Builds RADIUS ב SIEM כדי לזהות התקפות כוח, חומרת כפייה או דפוסי גישה יוצאי דופן.
- (FLT:0) שמור תעודות ופרופילים גלויים עד כה: FLT:1 חידוש אוטומטי וחלוקת כדי למנוע תקלות בקנה מידה.
- (ב) ,0) ,נבדק משתמשים: FLT:1 לספק תיעוד ברור על קבלת אישורי השרת ופתרון בעיות נפוצות כמו תעודות פג.
מסקנה
IEEE 802.1X נשאר אבן הפינה של בקרת גישה לרשת בסביבות ארגוניות, המאפשר אימות חזק ואכיפה מדיניות בקצה הרשת.היכולת שלה לתמוך בשיטות EAP מרובות, להשתלב עם שירותים מנהליים ו- PKI, לשרת כבסיס עבור מערכות NAC הופך אותו הכרחי עבור ארגונים נעים לכיוון ארכיטקטורות אפס-אמון. בעוד מורכבות ותמיכה במכשיר הנוכחי אתגרים, תכנון זהיר, בדיקות, דבקות כדי לשפר את שיטות האבטחה שלהם, 000.