IEEE 802.1X'i Enterprise Network Access Control için Anlamak

Enterprise ağları bugün, organizasyonlar olarak sürekli genişleyen bir saldırı yüzeyi ile karşı karşıya kalıyorlar – kendi kendine ait stratejiler ve birçok NAC uygulamalarının kalbindeki IEEE 802.1X standart yalanlar.Bu makale, mimarlık, kimlik doğrulama yöntemleri, dağıtım tabanlı güvenlik modelleri ve daha uzun süre çalışır.

IEEE 802.1X Nedir?

IEEE 802.1X, ağ bağlantılarından gelen erişimin gerçekleştirilmesine kadar standart bir ağ erişimi kontrol standardıdır.In the Institute of Electrical and Electronics Engineers (IEEE) for teld Ethernet ağları için ve daha sonra kablosuz ağ erişim ve merkezi kimlik doğrulama sunucusu arasındaki mesajları taşımayı talep eden bir çerçeve sunar.In enforcing authentication at network edge, 802.1X prevents a local area network until they have been authenticated.The standard kaldıraçsible Authentication Protokolü (EAP)

Standart 2001 yılında ilk olarak onaylandı ve yeni kimlik doğrulama yöntemlerine hitap etmek, güvenlik geliştirmek ve ortaya çıkan ağ mimarilerini desteklemek için güncellendi.Bugün 802.1X, hükümet ajanslarında ve eğitim kurumlarında sıfır güven ağı erişim temel öğesi olarak kullanılıyor.Daha fazla ayrıntı için, IEEE 802.1X-2020 standart spesifikasyon:0IEEE 802.1X-2020 - Port-Based Network Access Control).

Core Bileşenler ve İletişim Akışı

IEEE 802.1X, kimlik doğrulama değişiminde üç farklı rolü tanımlar: Doğru, gerçekleyici ve kimlik doğrulama sunucusu. Bu bileşenlerin doğru tasarım ve sorun giderme için nasıl gerekli olduğunu anlamak.

Supplicantant

Vakumlu, ağ profiline erişim isteyen cihazdır - bir dizüstü bilgisayar, akıllı telefon, yazıcı veya 802.1X müşteri yazılımı ile donatılmış başka bir uç noktası. Modern işletim sistemleri (Windows, Mac, Linux, iOS, Android) yerleşik işlevsellik, genellikle ağ profilleri aracılığıyla yapılandırılabilir.

The Authenticator

Gerçekçi genellikle bir ağ geçişi (köprü Ethernet için) veya kablosuz erişim noktası (WAP) / kablosuz ağ kontrol cihazı (WLC) için Wi-Fi ağları için. Kapıcı, fiziksel veya mantıksal port kimlik doğrulaması başarılı olursa, gerçekleyicinin kimlik doğrulamasını yerine, yetkiliye engelleyici ve kimlik doğrulama sunucusu arasındaki mesajları gerçekleştirir, genellikle RADIUS'de (Remote Authentication Dial-In User Service) paketleri.If the authenticator changes the port state from blocked to permission to permission, allowed full network.If port goes a port.

Kimlik Server

Kimlik doğrulama sunucusu, çoğu zaman bir RADIUS sunucusu (örneğin, Microsoft Network Policy Server, Cisco ISE, FreeRADIUS), mağazaları kullanıcı ve cihaz kimlikleri ve mevcut kimlik mağazalarına karşı doğrulama bilgilerini kullanarak EAP paketlerini alır ve 802.1XA’nın taşınması için bir başarı veya başarısızlık mesajı döndürür; ACL veya oturum süresi.The authentication server also integrate with directory and LDAP to validate against existing ID store. RADIUS is the de facto protokolüdür.

Tamamlanan doğrulama akışı aşağıdaki gibi devam eder:

  1. Bir cihaz bir geçiş veya erişim noktası portuna bağlanır.
  2. Gerçekçi bağlantıyı tespit eder ve bir EAP-Request/Identity’yi yulatlığa gönderir.
  3. Kemfi, tanımlayıcısını içeren bir EAP-Response/Identity ile yanıt verir (örneğin, kullanıcı adı).
  4. Gerçekçi, bir RADIUS Access-Request paketinde EAP-Response/Identity'yi ele alır ve doğrulama sunucusuna doğru ilerler.
  5. Kimlik doğrulama sunucusu, AAP aracılığıyla bir sertifika veya şifre talep eder. Bu EAP mesajlarını geri ve ileri taşır.
  6. Başarılı doğrulamada, kimlik doğrulama sunucusu bir RADIUS Access-Accept to the authenticator.
  7. Gerçekçi limanı yetkili moda ayarlar ve yulatıcı kazanımlar ağ erişimi sağlar.

Extensible Authentication Protokolü (EAP) Yöntemleri

IEEE 802.1X belirli bir doğrulama mekanizmasına hizmet etmiyor; bunun yerine, yöntemi müzakere etmek için EAP'a güveniyor. Doğru EAP yöntemi doğrudan güvenlik, kullanılabilirlik ve altyapı gereksinimlerine bakın. Aşağıda, kurumsal ortamlarda en yaygın olarak kullanılan EAP yöntemleri.

EAP-TLS (Transport Katman Security)

EAP-TLS, karşılıklı kimlik doğrulama için kamu anahtar altyapısını kullanır. Hem de şu anki dijital sertifikalar, bu yöntem özellikle olgun PKI'li kuruluşlarda paylaşılan ve daha sıkı bir şekilde yasal uyum koşulları olarak kabul edilir, çünkü EAP-TLS için IETF şartnameleri dikkate alınır:0.RFC 5216 - EAP-TLS protokolü[değiştir | kaynağı değiştir]

EAP-PEAP (Komşu EAP)

EAP-PEAP, yüksek çözünürlükte ve kimlik doğrulama sunucusu arasında şifreli bir TLS tüneli oluşturur.Sadece sunucu bir sertifika sunar; her cihazda sertifika dağıtımını kullanarak, sunucunun kullanımı ile ilgili ikincil bir iç yönteme güvenilmesi gerekir. aksi takdirde, güvenlik uyarılarını görebilir.

EAP-TTLS (Tunneled TLS)

PEAP'a benzer şekilde, EAP-TTLS, mevcut kimlik doğrulama sistemleri ile bütünleşmek için esneklik sağlar, ancak bazı miras protokolleri daha az güvenlidir, bu nedenle yeni dağıtımlarda daha az yaygındır.

EAP-HT (Cilible Authentication via Secure Tüneling)

Cisco tarafından geliştirilen EAP-HT, Cisco merkezli ağlarda koruma sağlayan ve tüm süprizlerle desteklenmeyen bir sertifika yerine tam bir sertifika kullanır.Pragues, dinamik olarak garanti edilebilir. EAP-HT özellikle Cisco merkezli ağlarda kullanılır ve tüm süprizler tarafından desteklenmez.

IEEE 802.1X'i Enterprise Environment'da işletmek

802.1X'i ölçeklendirme, ağ altyapısı, kimlik yönetimi, sertifikalar ve uç nokta hazırlığı konusunda dikkatli bir planlama gerektirir. Aşağıda başarılı bir dağıtımın kritik aşamaları vardır.

Pre-Deployment Planlama

Organizasyonlar mevcut ağ topoloji, cihaz envanterini ve iş gereksinimlerini değerlendirmeye başlamalıdır. Anahtar sorular şunları içerir: Hangi cihazlar (teld vs. kablosuz, şirket vs. guest) 802.1X gerektirir? Hem son nokta ve ağ dişlileri tarafından desteklenen bir pilot dağıtım, daha geniş bir rulo olmadan yapılandırmalara yardımcı olur mu?

Ağ Altyapısı Gereksinimleri Gereksinimler

Tüm anahtarlar ve kablosuz erişim noktaları 802.1X (IEEE 802.1X-2020) ve RADIUS müşteri işlevselliğini desteklemeli. Telsiz ağlar için, geçişler ve izleme araçları, kimlik doğrulama olayları ve anomalileri tespit etmek için gereklidir. Kablosuz kontrolörler RADIUS sunucu adresleriyle yapılandırılmalıdır.

Sertifika Altyapısı (PKI)

EAP-TLS veya PEAP dağıtılırsa, genel bir anahtar altyapı gereklidir. Enterprises iç sertifika otoritesini kullanabilir (örneğin, Microsoft Active Directory Sertifika Hizmetleri) konu makine ve kullanıcı sertifikalarını kullanarak, CADS/UEM sistemleri ile bütün uç noktaları ve ağ cihazları tarafından güvenilir olmalıdır.

Directory Services ile entegrasyon

RADIUS sunucusu, Active Directory, Azure AD veya LDAP gibi bir işletme kimlik sağlayıcısıyla entegre edilmelidir. Bu, merkezileştirilmiş kullanıcı ve bilgisayar hesabı doğrulama sağlar. Grup Politika Objects (GPOs) 802.1X'i alan destekli Windows makinelerine dağıtabilir, güvenilir kök sertifikaları, EAP yöntemi seçimi ve ağ profili konfigürasyonu da dahil.

Enterprise Security için Faydaları

IEEE 802.1X, basit şifre tabanlı ağ erişiminin ötesinde somut güvenlik geliştirmelerini sağlar:

  • [FONT:0)Granular Access Control:[Dönetici:[Dönetici:0)[FONT:0)Granular Access Control:[Dönetici:[Dönetici: 0) Kimlik, cihaz sağlığı ve yeri ile ilgili olarak VLAN'lar, ACL'ler, hatta hatta hatta hatta hatta yarı iletken uç noktalarına bağlı olabilir.
  • [FONT=0]Fgue Cihazlarının Yargılanması: Una Yetkili anahtarlar, erişim noktaları veya iş istasyonları, geçerli kimlikleri sunmadığı sürece ağa bağlanamaz.
  • [FONT:0)Compliance ve Denetim: Detaylı RADIUS girişleri hangi porta erişen ve hangi kimlik doğrulama yöntemine erişen tam bir kayıt sağlar. Bu, PCI DSS, HIPAA veya NIST 800-53 gibi düzenleyici gereklilikleri destekler.
  • [FONT=0) Zero-Trust Prensipleri için Destek:) 802.1X ağ kenarında doğrulamayı, sıfır güven ağ erişimle uyumlu olmayan modeller ile uyumlu olmayan güven.
  • [FONT:0) Orta Politika Yönetimi: [Dönetici: [Dönetici: 0,3] Her bir geçişte ACL'leri yapılandırmak yerine, politikalar RADIUS sunucusunda kalır, güncelleştirmeleri basitleştirir ve tutarlılık sağlar.

Ortak Meydanlar ve Dava Strategies

Yararlarına rağmen, 802.1X dağıtımları genellikle proaktif mitigation gerektiren engellerle karşılaşır.

Kompleks ve Sertifika Yönetimi

PKI ve RADIUS altyapısı, sertifika yenileme başarısızlıkları ile mücadele eden birçok kuruluş (özellikle makine sertifikaları için) veya güven zinciri sorunları.ASID:0)Mitigation:) Otomatik kayıt politikalarını kullanın, sertifika sona erme ve sertifika doğrulama test aracı.Daha küçük ortamlar için, kamu CA'ya rapor verme sertifikası yönetimine göz atın veya bulut tabanlı NAC hizmetleri kullanarak.

Legacy Device Support

Yazıcılar, tarayıcılar, HVAC kontrolörleri ve diğer IoT cihazları genellikle 802.1X'i geri yüklemeden yoksundur. Bu cihazları bir kullanıcı / parola ile kimlik doğrulama sunucusuyla kayıt altına almak için önceden kayıt altına alınır. [...]DDDDDDDDD:0)Dönetici:[Dönetici:[Dönetici:0X) Implement MAC Authentication Bypass (MAB) Sınırlı erişimle ayrı bir VLAN olarak.

Kullanıcı Deneyimi ve Sorun Gidering

Kullanıcılar, sertifikalar, yanlış özetleme veya ağ altyapısı yanlış yapılandırmalar nedeniyle kimlik doğrulama hatalarıyla karşılaşabilir veya ilk dağıtım sırasında masa biletleri sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sıkılır. ”[Döneticileri:) Sertifika yenileme için sınırlı erişim sağlayan bir misafir VLAN.

IEEE 802.1X ve Network Access Control (NAC) Systems

IEEE 802.1X genellikle son nokta sağlık kontrolleri ile kimlik hizmetleri (ISE), Aruba ClearPass ve açık kaynak PacketFence 802.1X'i posta yoluyla algılamak için kullanıyor.Bir cihaz otantik olarak, NAC sistemi tam ağ erişimini doğrulamadan önce anti-posta erişimlerine nasıl uydurabiliyor.

Gerçek Dünya Vakaları Kullanıyor

Sektörler arası işletmeler farklı senaryolar için 802.1X'den faydalanıyor:

  • [FONT=0)Corporate Wired Networks:[Dönetici: Çalışanların bilgisayarları EAP-PEAP veya EAP-TLS aracılığıyla yataklı bir limana yapıştırıldığında. Dinamik VLAN atama yerleri kullanıcılar uygun ağ segmentine (örneğin, finans, mühendislik) bağlı olarak.
  • [FONT=0)Secure Wi-Fi:[Dönetici:[Dönetici: 0) Kablosuz 802.1X (WPA2-Enterprise veya WPA3-Enterprise) şirket SSID ile ilgili izinsiz cihazlara engel oluyor, hatta aralıkta olsalar bile.
  • [[Dönetici:0)BYOD:[Dönetici akıllı telefonlar ve tabletler MDM sistemi tarafından yayınlanan cihaz sertifikalarını kullanarak, konuklar ayrı bir SSID portalı aracılığıyla geçici kimlikler alırlar.
  • [FONT=0)Edge Computing:[Dönetici: [Döneticileri sınırlı IT personeli ile birlikte 802.1X'i yerel sunucular olmadan tutarlı erişim politikaları uygulamak için barındırdı.

İşbirlik ve Operasyonlar için En İyi Uygulamalar

IEEE 802.1X değerini maksimize etmek için, bu kanıtlanmış uygulamaları takip edin:

  • [[Dönetici:0) Bir pilotla başlayın: [Dönetici: 1] Küçük bir kullanıcı ve cihazlar grubu üzerinde test edin, logları izleyin ve genişlemeden önce yapılandırmaları ayarlama.
  • [[DÜDÜ:0) Birden fazla kimlik doğrulama yöntemi kullanın:[DÜT:1) Sertifika bazlıya birincil olarak izin verin ve sertifikayı destekleyemez cihazlar için parola tabanlı (PEAP-MSCHAPv2) geri dön.
  • [FONT:0] MAB'yi bir güvenlik ağı olarak taşıdık, ancak onları sınırlı bir VLAN'da yerleştirin ve anormal trafik için izleyin.
  • [FONT:0) RADIUS sunucuları için iş güvenliği:[Dönetici: Çok fazla kimlik doğrulama sunucularını yapılandırın (önetici, ikincil) yüksek kullanılabilirliği sağlamak için.
  • [FONT=0)Monitor ve denetim:[Dönetici:[Dönetici:0) RADIUS girişlerini bir SIEM'de brute-force saldırıları tespit etmek, kriedential şeyler veya alışılmadık erişim kalıpları tespit etmek için toplamak.
  • [FONT:0) Bugüne kadar sertifika ve açık profiller tutun: Automate yenileme ve dağıtım ölçeklendirme başarısızlıklarından kaçınmaya yönelik.
  • [FONT:0]Educate kullanıcıları:[Dönetici:[Dönetici:0) Sunucu sertifikalarını kabul etmek ve süresiz sertifikalar gibi ortak konuları sorun.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

IEEE 802.1X, işletme ortamlarında ağ erişim kontrolü temeline sahip olmaya devam ediyor, ağ kenarında sağlam kimlik doğrulama ve politika uygulamaları teşvik ediyor. Birden fazla EAP yöntemi destekleme yeteneği, dizi hizmetleri ve PKI ile entegre edebilir ve NAC sistemleri için temel olarak hizmet eder ve ağlarına bağlı olarak, sıfır güven mimarisine doğru hareket eden kuruluşlar için gerekli olan kontrol edin.