Ieee 802.1x'in Güvenlik Özelliklerini Korumak Iot Cihazlarını Korumak
Table of Contents
IEEE 802.1X'in IoT Güvenlikteki rolünü anlamak
Nesnelerin İnterneti'nin patlayıcı büyümesi, benzer bir saldırı yüzeyi tanıttı.Birbirbirbireysel cihazlar ve tıbbi monitörlerden akıllı termostatlar ve güvenlik kameralarına - geleneksel IT uç noktalarında bulunan güvenlik önlemleri eksikliğinden yoksundur. Weak varsayılan Ethernet şifreleri, kopyalanmamış anahtarlamalı donanımlar ve sınırlı işlem gücü bunları filtrelemek için birincil hedefler haline getiriyor.Bu alanda IEEE 802.1X, özellikle de ağ erişimli ağ erişim kontrolü için temel bir protokol olarak doğrulanmış durumda.
Onun özünde, IEEE 802.1X, fiziksel bir Ethernet portuna takmak veya kablosuz erişim noktasına bağlantı kurmaktan veya otomatik olarak yerel alana erişim sağlamak için, bağlantı cihazının doğrulanmış olması veya bağlantı kurma olasılığı büyük ölçüde kısıtlayıcı bir kimlik sunar.In IoT ağları için, bu yetenek kritiktir: sadece bilinen, kimlikli cihazlar altyapının geri kalanını iletişim kurabilir, altyapının geri kalanını azaltabilir, rogue cihazlarının daha sonra dağıtılabilmesini sağlar.
IEEE 802.1X Operates: Supplicant-Authenticator-Server Model
Protokol açık üç-role mimarisi izler.TheETHFLT:0)Rektör[Döneticileri)[Cepler arası ağ erişimi arayan IoT cihazıdır – en az işletim sistemi veya sofistike bir kenar ağ geçidi ile bir sıcaklık sensörü olabilir.TheÜcretçi[Dönetici:2).[Dönetici][/Döneticiler)[değiştir | kaynağı değiştir]
EAP Framework: Diverse Cihazları için Esnek Kimlik Doğrulama
IEEE 802.1X tek bir doğrulama yöntemi dikmiyor. Bunun yerine, a)Extensible Authentication Protokolü (EAP)[Döneticileri ve kimlik doğrulama sunucularını yorum yapmadan, Epasswords, dijital sertifikalar, token bazlı bir tek zamanlı kodlar veya hatta biyometrik veriler – her iki ağ üzerinden EAP üzerinden yapılır.
- [FONT:0)EAP-TLS (Transport Katman Güvenliği): [Dönetici: 1) Hem düşük güç, düşük ekran sensörleri için hem de sunucuyu sunmak için, karşılıklı kimlik doğrulama ve erkek-in-orta saldırılar için altın standarttır, ancak bu, düşük güç için pratik olmayan bir cihaz tarafında sertifika yönetimi altyapısı talep eder.
- [FONT:0)EAP-TTLS (Tunneated TLS) ve PEAP (Komşu EAP): ) Bu yöntemler ilk önce, filtredeki bir TLS tüneli oluşturur ve sonra şifre veya önceden paylaşılan anahtar gibi basit bilgiler kullanarak cihazı özgünleştirir.
- [FONT=0)EAP-HT (Flexible Authentication via Secure Tunneling): [Dönetici tarafından geliştirilen, bu yöntem, cihazın dışarıya dağıtılmasına izin veren korumalı bir erişim kullanır (PAC).
- [FONT=0)EAP-MD5:[Dönemli bir şifre gönderen bir miras yöntemi; sunucu kimlik doğrulamasını ve sözcü saldırılarına karşı savunmasız değildir. herhangi bir güvenlik-kritik IoT ortamı için tavsiye edilmez.
Doğrulama Akış Adımı Adım Tarafından Step
Bir IoT cihazı bağlanmaya çalışırken, aşağıdaki dizi oluşur:
- [FONT:0)Başlangıç:[Dönetici:0) Gerçekçi yeni bir bağlantı tespit eder ve bir EAP-Request/Identity çerçevesini yulaya gönderir.In teld 802.1X, bu bağlantı-devlet değişikliği tarafından tetiklenebilir; kablosuz olarak, bağlantıdan önce gerçekleşir.
- [FONT:0]İdentity Response:[Dönetici:[Dönetici:0)) Bu, bir kullanıcı veya makine adı içeren bir EAP-Response/Identity paketi ile yanıt verir.
- [FONT=0)Challenge ve Exchange:[Dönetici:[Dönetici:0) Kontrol sunucusu bir EAP yöntemi seçer ve güvenilir bir kök CA veya yerel bir veritabanına karşı bir sertifika başlatır. Örneğin, EAP-TLS'de, sunucu sertifikasını gönderir ve müşterinin sertifikasını gönderir.
- [FONT:0]Success veya Başarısızlık:[Dönetici:[Dönetici:0)Success veya Başarısızlık:[Dönetici: 0,8|Dönetici:0) Eğer kimlik doğrulama sunucusu memnun ise, bir RADIUS Access-Accept paketi gönderir ve VLAN atama veya per-user ACLs gibi yetkilendirme özellikleri içerebilir.
- [[GÜNÜ:0)Key Derivation (eğer geçerli olursa):), Şifreli bağlantıları (örneğin, WPA2-Enterprise ile 802.1X), kimlik doğrulama süreci, sonraki veri trafiğini sağlamak için oturum anahtarlarını oluşturur.
IoT Networks için Anahtar Güvenlik Faydaları
802.1X, ortak IoT tehditlerini doğrudan hafifleten birkaç avantaj sağlar. Aşağıda en etkili özelliklerdir.
Güçlü, Verilanabilir Cihaz Kimlik
MAC adresi filtrelemesinin aksine – bu, akustik olarak spoofed – 802.1X bağlantı ağı kriptografik kimliklere erişim sağlar. Özel bir sertifika veya güçlü bir şifre yayımlanmış olan bir cihaz, bir rogue yedek tarafından taklit edilemez. Bu, bir hastanın kimliğinin veri yolsuzluklarını önlemek için doğrulanabilir olması veya sahte bir sensörin yanlış okumalara neden olabileceği bir sistemdir.
Dinamik VLAN Assignment ve Network Segmentation
RADIUS sunucusu, yalnızca belirli bir geri dönüş hizmetleri ile iletişim kurabilen bir VLAN'a geri dönebilir. Örneğin, güvenlik kameraları hiçbir internet erişimi olmadan “video-surveillance” VLAN'ya yerleştirilebilir, çevresel sensörlerin “tarafsız bir güvenlik duvarı kuralları” olarak yerleşebilmesine olanak sağlar. 802.1X, ancak IoT cihazının uzlaşmaz olmasına rağmen, daha sonra kritik bir BT sistemlerine engelleyici bir hareket etmesinden daha sonra, e-posta sistemleri varsayılan olarak engellenebilir.
Per-Session Encryption Keying
Kablosuz dağıtımlarda, 802.1X, WPA2-Enterprise ve WPA3-Enterprise için temel oluşturur.Her müşteri, kimlik doğrulamadan sonra benzersiz, dinamik olarak üretilen şifreleme anahtarı alır. Bu, MACsec (802.1AE) kullanarak bir uzlaşma cihazı şifreleyerek, paylaşılan geçiş risklerini ortadan kaldırır ve WPA2-Personal. For teld networks, 802.1X-2010 revision, MACsec (802.1AE) kullanarak verilerin şifreleyicisini sağlar.
Orta Politika Uygulamalı
Tüm kimlik doğrulama kararları, bir cihaz kaybolduğunda ve bu port üzerinde tam olarak hangi cihaza uydurulmuş olduğunu gösterir.In büyük ölçekli IoT dağıtımlarında binlerce uç nokta ile entegre edilebilir, merkezi yönetim sadece uygun değil, güvenli bir duruş sağlamak için gerekli değildir.
Uygulama Challenges specific to IoT
Güçlülerine rağmen, bir IoT bağlamda 802.1X dağıtma nadiren basittir. Mühendisler donanım kısıtlamaları, operasyonel kısıtlamalar ve protokol uyumluluk sorunları ile uğraşmak zorundadır.
Kaynak-Konstrained Cihazları
Birçok IoT cihazı sınırlı CPU gücü ile mikrokontrolörler etrafında inşa edilir, hafıza (örneğin 256 KB RAM’dan daha az), ve TLS elhaklarını veya sertifika parsing. Run EAP-TLS, tam bir TLS müzakeresini ve sertifika doğrulamasını gerektiren, küçük bir sıcaklık sensörüne bağlı olabilir. EAP-HTLS veya EAP-HTVE-HTLS istemci üzerinde kriptografik yükü azaltamaz, ancak bu yöntemler mevcut olan bir işlemden daha fazla işlem gerektirir.
Sertifika Yaşam döngüsü Yönetimi Scale
İmzalama, yenileme ve binlerce veya milyonlarca IoT cihazı için sertifikalar önemli bir operasyonel meydan okumadır. Bir uzlaşmacı veya süresiz sertifika, tüm bir üretim hattını engelleyebilir, çünkü özel anahtarın açığa çıkmasını ve kaynak kontrol cihazlarının ihtiyaçlarını azaltırlarsa hasarları sınırlayabilirler.
Unauthenticated Bootstrap için destek
Bazı IoT cihazları kendilerini yapılandırabilir veya ağ bilgilerini almadan önce bir düzenleme sunucusu ile iletişim kurabilir. Bu, bir tavuk-ve-egg problemi yaratır: cihazın sertifikasını almak için ağ erişimine ihtiyacı vardır, ancak bir sertifikaya sahip bir ağ erişimine sahip olmak için bir sertifikaya ihtiyaç duyar. Solutions, yalnızca bir uyarı hizmetine erişmesine izin veren ayrı bir VLAN veya SSID'ye hizmet verir, Wi-Fi cihazlarını kullanarak, veya benzersiz bir fabrikaya erişim sağlar.
Legacy and Non-802.1X-Compliant Cihazları
Birçok mevcut IoT cihazı – özellikle özel gömülü OSes ile olanlar – bir cihaz 802.1X kimlik doğrulaması dahil değildir, ön bir veritabanına karşı MAC adresine dayanan geçişleri genellikle pratik değildir. Bu, alternatif olarak, “MAB” (MAC Authentication Bypass) gibi teknikleri kullanabilirsiniz.
Diğer Güvenlik Teknolojileri ile entegrasyon
IEEE 802.1X izolasyonda çalışmaz. Kapsamlı bir IoT güvenlik stratejisi için diğer katmanlarla birleştirilmelidir.
Ağ Erişim Kontrolü (NAC) Systems
Enterprise NAC platformları 802.1X'te posta iade kontrollerini gerçekleştirmek için inşa edilmiştir. Kimlik doğrulamadan sonra NAC sistemi cihazı uyumlu olarak (örneğin, alt seviye, antivirüs varlığı, yüklü yazılımlar) uygulamaktadır.
Wire-Layer için MACsec
IEEE 802.1AE (MACsec), Ethernet çerçevelerinin umut verici şifreleme şifreleme sağlar. 802.1X-2010 ile birlikte, kimlik doğrulama süreci otomatik olarak şifreleme anahtarlarını elde edebilir ve bunları uç noktalarına dağıtabilir. Bu özellikle endüstriyel zeminler gibi değerli, bir saldırganın bir kabloya dokunabileceği bir kabloya dokunabilir.
Yazılım-Defined Networking (SDN) Entegrasyon
Modern ağlar giderek SDN kontrolörlerine program akışı masalarına güveniyor. 802.1X kimlik doğrulama olayları, sıfır güven ilkesinden ödün vermeden IoT güvenliğine yönelik olarak tetiklenebilir. Örneğin, SDN kontrolörü belirli bir kontrol sunucusuna devretebilir, VLAN yeniden yapılandırma ihtiyacını ortadan kaldırır.
Future: Gelecek Nesil IoT için 802.1X'i Evolving 802.1X for Next-Generation IoT
IEEE 802.1 çalışma grubu IoT'ye özel gereksinimleri ele almak için standartı incelemeye devam ediyor.
- [FONT=0]802.1X-[[Dönetici:0)[802.1X-[Dönetici:0))[EAP'ın yeniden kullanımını ve MACsec için anahtar yönetim, pasif optik ve metropol alan ağları dahil olmak üzere birden çok bağlantı katmanı için destek.
- [FONT:0)Enhanced Bypass Mechanisms[[Dönetici: 1) İş, 802.1X çerçevesi ile nasıl "alternatif" kimlik doğrulama planlarını daha iyi tanımlamak için gidiyor.
- [FONT=0] Küçük IoT Networks için gemide ([Dönetici:0) - Tam bir RADIUS altyapısının aşırı uçacağı yerlerdeki "Komşu" hedef konut ve SMB senaryoları gibi girişimler.Bu kullanım QR kodları ve akıllı uygulamalar 802.1X kimlikleri gibi davrananlar için.
Paralel olarak, Trusted Computing Group (TCG) gibi endüstri grupları ve Open Connectivity Vakfı (OCF) cihazlarını 802.1X ile uyumlu hale getiriyor, donanım geri iadeli güven (örneğin, TPMs) kimlik doğrulamanın kökü olarak hizmet ediyor.
IoT ile 802.1X'i işletmek için Pratik Tavsiyeler
IoT güvenliği için 802.1X'i düşünen örgütler uygulama yöntemine yaklaşmalıdır:
- [FONT:0)Inventory and sınıflandırma IoT cihazları – Her cihazın kaynağı yeteneklerini (CPU, hafıza, OS) ve kimlik doğrulama desteği. EAP-TLS ile başa çıkabilecek cihazlar için gruplar oluşturun, bu da tünele ihtiyaç duyuyor.
- [[Dönetici:0)Stajlanabilir bir PKI[Dönetici) işe alım satımı - Destek sertifikalarını destekleyen cihazlar için otomatik kayıt ile özel bir CA oluşturun.Yenileme döngüleri için temel anahtarı korumak için donanım güvenlik modülleri kullanın.
- [FONT:0]Bir fazlı rulo tasarlayın[Dönetici: 1 ) – Bir pilotla, eleştirel olmayan bir ağ segmentinde başlayın. Kontrolsüz ve ayarlama politikaları (örneğin, misafir VLAN) üretim IoT sistemleri için genişletmeden önce yakalamayı izleyin.
- [FONT:0) Ağ segmentasyonu ile Integrate[DÜT:1) - En az öncelikli VLAN atamasını yapmak için RADIUS tabanlı VLAN atamasını kullanın.Demokrat bağlantı kuralları ve SDN politikaları sıfır güven mimarisi oluşturmak için.
- [FONT:0) Sürekli izleme ve denetim[Dönetici:0][Dönetici:0)) Sürekli olarak izleme ve denetim[Dönemli bir şekilde denetim altına alın; RADIUS logları kullanın, kimlik doğrulama tarihi ve NAC uyumluluk raporları anormalliği tespit etmek için - benzersiz bir sensör olarak aniden alışılmadık bir varış noktasına trafik gönderiyor – bu uzlaşmayı gösterebilir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
IEEE 802.1X, mevcut en olgun ve yaygın olarak kabul edilen ağ erişim kontrol standartlarının biri olarak kalır.In applied thoughtly to IoT environment, it provides a strong basic for verifying device Identity, enforcing Segmentation, and protect data privacy.The challenges –resource constraints, sertifika yönetimi ve miras cihazı desteği - gerçek ama MACsec, NAC ve SDN entegrasyonu gibi doğru planlama ve tamamlayıcı teknolojilerle dolu. Tehdit manzarasına sahip olarak, her cihazı erişime ulaşma yeteneği daha uzun bir seçenek değildir; temel bir güvenlik kontrolüdir.
[0] Daha fazla okuma için Dış kaynaklar:
- [FONT=0)RFC 3748 - Extensible Authentication Protokolü (EAP)).
- [FONT:0)Cisco – 802.1X Kimlik Doğrulamayı Anlayın).
- [0]NIST SP 800-172 – Network Access Control [Dönetici] ile IoT'yi Securing IoT with Network Access Control[DÜT:1).
- [0]Network World – IoT için 802.1X: Neden Maddeler[Dönemli: 1 )