Использование Ieee 802.1x для управления доступом к сети в корпоративных средах

IEEE 802.1X для управления доступом к корпоративной сети

Корпоративные сети сегодня сталкиваются с постоянно расширяющейся поверхностью атаки, поскольку организации охватывают конечные точки приносящих устройств (BYOD), удаленной работы и Интернета вещей (IoT). Традиционных моделей безопасности на основе периметра больше недостаточно. Контроль доступа к сети (NAC) стал критическим уровнем в стратегиях защиты в глубине, и стандарт IEEE 802.1X лежит в основе многих реализаций NAC. В этой статье исследуются архитектура, методы аутентификации, соображения развертывания и операционные лучшие практики для IEEE 802.1X в корпоративных средах, предоставляя инженерам безопасности и сетей знания, необходимые для эффективного развертывания этой технологии.

Что такое IEEE 802.1X?

IEEE 802.1X — это стандарт управления доступом к сети на основе портов, первоначально разработанный Институтом инженеров по электротехнике и электронике (IEEE) для проводных сетей Ethernet и позже расширенный до беспроводных локальных сетей (IEEE 802.11). Он обеспечивает структуру, которая ограничивает несанкционированные устройства от получения доступа к локальной сети до их аутентификации. Стандарт использует расширяемый протокол аутентификации (EAP) для передачи сообщений аутентификации между устройством, запрашивающим доступ, и центральным сервером аутентификации. Применяя аутентификацию на границе сети, 802.1X предотвращает подключение мошеннических устройств к портам коммутаторов или связь с беспроводными точками доступа без явного разрешения.

Стандарт был впервые ратифицирован в 2001 году и был обновлен для решения новых методов аутентификации, повышения безопасности и поддержки новых сетевых архитектур. Сегодня 802.1X широко используется на предприятиях, в государственных учреждениях и учебных заведениях в качестве основополагающего элемента доступа к сети с нулевым доверием. Для более подробной информации стандартная спецификация IEEE 802.1X-2020 предоставляет авторитетную ссылку: IEEE 802.1X-2020 - Управление доступом к сети на основе портов .

Основные компоненты и поток связи

IEEE 802.1X определяет три различные роли в обмене аутентификацией: проситель, аутентификатор и сервер аутентификации. Понимание того, как эти компоненты взаимодействуют, имеет важное значение для правильного проектирования и устранения неполадок.

Заявитель

Заявитель - это устройство, которое ищет доступ к сети - ноутбук, смартфон, принтер или любая другая конечная точка, оснащенная клиентским программным обеспечением 802.1X. Современные операционные системы (Windows, macOS, Linux, iOS, Android) включают встроенную функциональность заявителя, часто настраиваемую через сетевые профили. Заявитель инициирует процесс аутентификации, отправляя сообщение EAPOL-Start (для проводных соединений) или отвечая на EAP-запрос / идентификатор от аутентификатора. Он должен представить действительные учетные данные - такие как имя пользователя и пароль, сертификат или токен - для полной аутентификации.

Аутентификатор

Аутентификатором обычно является сетевой коммутатор (для проводного Ethernet) или беспроводная точка доступа (WAP) / беспроводной контроллер LAN (WLC) для сетей Wi-Fi. Он действует как шлюз, управляя физическим или логическим доступом к порту. Аутентификатор не выполняет саму аутентификацию; скорее, он ретранслирует сообщения EAP между заявителем и сервером аутентификации, обычно инкапсулируя их в пакеты RADIUS (Удаленная аутентификация Диапазона пользователя) Если аутентификация удалась, аутентификация изменяет состояние порта с заблокированного на авторизованный, позволяя полный доступ к сети. Если он не удаётся, порт остается заблокированным или помещается в ограниченную VLAN.

Сервер аутентификации

Сервер аутентификации, чаще всего сервер RADIUS (например, Microsoft Network Policy Server, Cisco ISE, FreeRADIUS), хранит учетные данные пользователей и устройств и проверяет личность заявителя. Он получает пакеты EAP от аутентификатора, обрабатывает их и возвращает сообщение об успехе или сбое вместе с дополнительными атрибутами, такими как назначение VLAN, ACL или тайм-аут. Сервер аутентификации также может интегрироваться с службами каталогов, такими как Active Directory или LDAP, для проверки учетных данных в существующих хранилищах идентификации. RADIUS является фактическим протоколом для транспортировки 802.1X трафика аутентификации; его спецификации определены в RFC 2865 - Remote Authentication Dial In User Service (RADIUS) .

Полный поток аутентификации протекает следующим образом:

  1. Устройство подключается к коммутатору или порту точки доступа.
  2. Аутентификатор обнаруживает ссылку и отправляет запрос/идентификацию EAP-заявителю.
  3. Заявитель отвечает EAP-ответом/идентификацией, содержащей его идентификатор (например, имя пользователя).
  4. Аутентификация инкапсулирует EAP-ответ/идентификацию в пакет RADIUS Access-Request и пересылает его на сервер аутентификации.
  5. Сервер аутентификации запрашивает у просителя (например, запрашивает сертификат или пароль) через EAP. Аутентификатор передает эти сообщения EAP туда и обратно.
  6. После успешной проверки сервер аутентификации отправляет RADIUS Access-Accept на аутентификатор.
  7. Аутентификатор устанавливает порт в авторизованный режим, и проситель получает доступ к сети.

Методы протокола расширенной аутентификации (EAP)

IEEE 802.1X не требует специального механизма аутентификации; вместо этого он опирается на EAP для согласования метода. Выбор правильного метода EAP напрямую влияет на требования к безопасности, удобству использования и инфраструктуре. Ниже приведены наиболее широко используемые методы EAP в корпоративных средах.

EAP-TLS (Transport Layer Security) - безопасность транспортного уровня

EAP-TLS использует сертификаты инфраструктуры открытых ключей (PKI) для взаимной аутентификации. И заявитель, и сервер аутентификации представляют цифровые сертификаты, которые проверяются во время рукопожатия TLS. Этот метод считается наиболее безопасным, поскольку сертификаты устойчивы к краже паролей и атакам грубой силы. Однако для его выдачи, обновления и отзыва требуется надежная система управления сертификатами для выдачи, обновления и отзыва сертификатов устройств или пользователей. EAP-TLS особенно распространен в организациях со зрелыми развертываниями PKI и строгими требованиями нормативного соответствия. Спецификация IETF для EAP-TLS определена в RFC 5216 - Протокол аутентификации EAP-TLS .

EAP-PEAP (защищенная EAP)

EAP-PEAP создает зашифрованный туннель TLS между заявителем и сервером аутентификации. Только сервер представляет сертификат; заявитель аутентифицируется внутри туннеля с помощью вторичного внутреннего метода, такого как MS-CHAPv2 или EAP-GTC. Это защищает передачу учетных данных даже по незашифрованным беспроводным сетям. PEAP широко поддерживается в операционных системах и часто используется, когда распространение сертификата на каждое устройство нецелесообразно. Однако сертификату сервера должен доверять заявитель, иначе пользователи могут видеть предупреждения безопасности.

EAP-TTLS (Туннельная TLS)

Подобно PEAP, EAP-TTLS устанавливает туннель TLS, но позволяет внутренней аутентификации использовать устаревшие протоколы, такие как PAP, CHAP, MS-CHAP или даже EAP. Это обеспечивает гибкость для интеграции с существующими системами аутентификации. Однако некоторые устаревшие внутренние протоколы менее безопасны, поэтому требуется тщательная конфигурация. EAP-TTLS менее распространен в новых развертываниях, но все еще встречается в смешанных средах.

EAP-FAST (гибкая аутентификация с помощью безопасного туннелирования)

Разработанный Cisco, EAP-FAST использует Protected Access Credential (PAC) вместо полного сертификата для настройки туннеля TLS. Он упрощает развертывание, поскольку PAC могут быть предоставлены динамически. EAP-FAST в основном используется в сетях, ориентированных на Cisco, и может не поддерживаться всеми заявителями.

Развертывание IEEE 802.1X в корпоративных средах

Внедрение 802.1X в масштабе требует тщательного планирования всей сетевой инфраструктуры, управления идентификацией, сертификатов и готовности конечных точек.

Планирование перед развертыванием

Организации должны начать с оценки их текущей топологии сети, инвентаризации устройств и требований бизнеса. Ключевые вопросы включают в себя: Какие устройства (проводные и беспроводные, корпоративные и гостевые) требуют 802.1X? Какие методы аутентификации поддерживаются как конечными точками, так и сетевым оборудованием? Существуют ли устаревшие устройства, которые не могут запускать просителя (например, принтеры, IP-телефоны) и потребуют обхода аутентификации MAC (MAB) в качестве запасного варианта? Пилотное развертывание на некритическом VLAN помогает проверять конфигурации до более широкого развертывания.

Требования к сетевой инфраструктуре

Все коммутаторы и точки беспроводного доступа должны поддерживать функциональность 802.1X (IEEE 802.1X-2020) и клиент RADIUS. Для проводных сетей коммутатор должен поддерживать аутентификацию в каждом порту, динамическое назначение VLAN и гостевую VLAN для неаутентифицированных устройств. Беспроводные контроллеры должны быть настроены с адресами серверов RADIUS, общими секретами и картографированием SSID-VLAN. Централизованные инструменты сбора журналов и мониторинга необходимы для отслеживания событий аутентификации и обнаружения аномалий.

Сертификационная инфраструктура (PKI)

При развертывании EAP-TLS или PEAP необходима инфраструктура открытого ключа. Предприятия могут использовать внутренний орган сертификации (например, службы сертификации Microsoft Active Directory) для выдачи сертификатов машин и пользователей. КА должны доверять все конечные точки и сетевые устройства. Управление жизненным циклом сертификата - включая регистрацию, обновление (рекомендуется авторизация) и отзыв - требует специального планирования. Для масштабируемости рассмотрите возможность использования платформы управления сертификатами, которая интегрируется с системами MDM / UEM.

Интеграция с Directory Services

Сервер RADIUS должен интегрироваться с поставщиком корпоративных идентификаторов, таким как Active Directory, Azure AD или LDAP. Это позволяет централизованно проверять подлинность учетных записей пользователей и компьютеров. Объекты групповой политики (GPO) могут использоваться для развертывания настроек 802.1X для подключенных к домену машин Windows, включая надежные корневые сертификаты, выбор метода EAP и конфигурацию сетевого профиля. Для устройств, не являющихся Windows, могут потребоваться профили MDM или ручная конфигурация.

Преимущества для безопасности предприятия

Развертывание IEEE 802.1X обеспечивает ощутимые улучшения безопасности, помимо простого доступа к сети на основе пароля.

Общие вызовы и стратегии смягчения

Несмотря на свои преимущества, развертывание 802.1X часто сталкивается с препятствиями, которые требуют упреждающего смягчения.

Сложность и управление сертификатами

Создание инфраструктуры PKI и RADIUS нетривиально. Многие организации борются с отказами в обновлении сертификатов (особенно для машинных сертификатов) или проблемами цепочки доверия. Смягчение: Используйте политику автоматической регистрации, контролируйте истечение срока действия сертификата и развертывайте инструмент проверки сертификатов. Для небольших сред рассмотрите возможность аутсорсинга управления сертификатами в общедоступный ЦА или с использованием облачных служб NAC.

Поддержка устройств Legacy

Принтеры, сканеры, контроллеры HVAC и другие устройства IoT часто не имеют поддержки 802.1X. Требование, чтобы эти устройства аутентифицировались через имя пользователя / пароль, непрактично. Митирование: Внедрение MAC-аутентификации в качестве резервного варианта, где MAC-адрес устройства предварительно зарегистрирован на сервере аутентификации. объедините MAB с профилированием устройства и обнаружением аномалий для снижения риска. Альтернативно, поместите устройства, не относящиеся к 802.1X, в отдельную VLAN с ограниченным доступом.

Пользовательский опыт и устранение неполадок

Пользователи могут столкнуться с сбоями аутентификации из-за просроченных сертификатов, неправильной конфигурации просителя или неправильной конфигурации сетевой инфраструктуры. Билеты на справочные столы часто резко возрастают во время первоначального развертывания. Смягчение: Предоставьте четкие инструкции по бортовой доставке и порталы самообслуживания для обновления сертификата. Используйте инструменты устранения неполадок сети, такие как (Windows), журналы (Linux) или утилиты тестирования RADIUS. Разверните гостевую VLAN, которая обеспечивает ограниченный доступ для пользователей, которые не могут аутентифицировать, но нуждаются в поддержке.

IEEE 802.1X и системы контроля доступа к сети (NAC)

IEEE 802.1X часто является основой аутентификации более широких решений NAC, которые сочетают аутентификацию с проверками состояния конечной точки (соответствие). Популярные платформы NAC, такие как Cisco Identity Services Engine (ISE), Aruba ClearPass и PacketFence с открытым исходным кодом, используют 802.1X для запуска оценки после аутентификации. Когда система аутентификации устройства, система NAC может проверять состояние антивируса, уровни патчей или шифрование диска перед предоставлением полного доступа к сети. Это обеспечивает соблюдение требований конечной точки в режиме реального времени. Для руководства по интеграции 802.1X с NAC обратитесь к NIST Special Publication 800-207 - Zero Trust Architecture , в котором описывается, как управление доступом к сети вписывается в современные архитектуры безопасности.

Реальные случаи использования

Предприятия разных секторов используют 802.1X для различных сценариев:

Лучшие практики для развертывания и операций

Чтобы максимизировать значение IEEE 802.1X, следуйте этим проверенным методам:

Заключение

IEEE 802.1X остается краеугольным камнем контроля доступа к сети в корпоративных средах, обеспечивая надежную аутентификацию и соблюдение политики на границе сети. Его способность поддерживать несколько методов EAP, интегрироваться с службами каталогов и PKI и служить основой для систем NAC делает его незаменимым для организаций, движущихся к архитектурам с нулевым доверием. В то время как сложность развертывания и устаревшая поддержка устройств представляют проблемы, тщательное планирование, пилотное тестирование и соблюдение передовой практики могут преодолеть эти препятствия. Инвестируя в 802.1X, предприятия укрепляют свою позицию безопасности, упрощают соблюдение и получают детальный контроль над тем, кто и что подключается к их сети.