802.1x 身份认证原理分析

所属分类: 软件教程 / 网络通讯 阅读数: 545
收藏 0 赞 0 分享
802.1x协议起源于802.11协议,后者是IEEE的无线局域网协议, 制订802.1x协议的初衷是为了解决无线局域网用户的接入认证问题。IEEE802LAN协议定义的局域网并不提供接入认证,只要用户能接入局域网控制 设备 (如LANS witch) ,就可以访问局域网中的设备或资源。这在早期企业网有线LAN应用环境下并不存在明显的安全隐患。但是随着移动办公及驻地网运营等应用的大规模发展,服务提供者需要对用户的接入进行控制和配置。尤其是WLAN的应用和LAN接入在电信网上大规模开展,有必 要对端口加以控制以实现用户级的接入控制,802.lx就是IEEE为了解决基于端口的接入控制 (Port-Based Network Access Contro1) 而定义的一个标准。
  IEEE 802.1X是根据用户ID或设备,对网络客户端(或端口)进行鉴权的标准。该流程被称为“端口级别的鉴权”。它采用RADIUS(远程认证拨号用户服务)方法,并将其划分为三个不同小组:请求方、认证方和授权服务器。
  820.1X 标准应用于试图连接到端口或其它设备(如Cisco Catalyst交换机或Cisco Aironet系列接入点)(认证方)的终端设备和用户(请求方)。认证和授权都通过鉴权服务器(如Cisco Secure ACS)后端通信实现。IEEE 802.1X提供自动用户身份识别,集中进行鉴权、密钥管理和LAN连接配置。 整个802.1x 的实现设计三个部分,请求者系统、认证系统和认证服务器系统。
一下分别介绍三者的具体内容:
请求者系统
  请求者是位于局域网链路一端的实体,由连接到该链路另一端的认证系统对其进行认证。请求者通常是支持802.1x认证的用户终端设备,用户通过启动客户端软件发起802.1x认证,后文的认证请求者和客户端二者表达相同含义。
  认证系统
  认证系统对连接到链路对端的认证请求者进行认证。认证系统通常为支持802. 1x协议的网络设备,它为请求者提供服务端口,该端口可以是物理端口也可以 是逻辑端口,一般在用户接入设备 (如LAN Switch和AP) 上实现802.1x认证。倎文的认证系统、认证点和接入设备三者表达相同含义。
  认证服务器系统
  认证服务器是为认证系统提供认证服务的实体,建议使用RADIUS服务器来实现认证服务器的认证和授权功能。
  请求者和认证系统之间运行802.1x定义的EAPO (Extensible Authentication Protocolover LAN)协议。当认证系统工作于中继方式时,认证系统与认证服务器之间也运行EAP协议,EAP帧中封装认证数据,将该协议承载在其它高层次协议中(如 RADIUS),以便穿越复杂的网络到达认证服务器;当认证系统工作于终结方式时,认证系统终结EAPoL消息,并转换为其它认证协议(如 RADIUS),传递用户认证信息给认证服务器系统。
  认证系统每个物理端口内部包含有受控端口和非受控端口。非受控端口始终处于双向连通状态,主要用来传递EAPoL协议帧,可随时保证接收认证请求者发出的EAPoL认证报文;受控端口只有在认证通过的状态下才打开,用于传递网络资源和服务。
  整个802.1x的认证过程可以描述如下
  (1) 客户端向接入设备发送一个EAPoL-Start报文,开始802.1x认证接入;
  (2) 接入设备向客户端发送EAP-Request/Identity报文,要求客户端将用户名送上来;
  (3) 客户端回应一个EAP-Response/Identity给接入设备的请求,其中包括用户名;
  (4) 接入设备将EAP-Response/Identity报文封装到RADIUS Access-Request报文中,发送给认证服务器;
  (5) 认证服务器产生一个Challenge,通过接入设备将RADIUS Access-Challenge报文发送给客户端,其中包含有EAP-Request/MD5-Challenge;
  (6) 接入设备通过EAP-Request/MD5-Challenge发送给客户端,要求客户端进行认证
  (7) 客户端收到EAP-Request/MD5-Challenge报文后,将密码和Challenge做MD5算法后的Challenged-Pass-word,在EAP-Response/MD5-Challenge回应给接入设备
  (8) 接入设备将Challenge,Challenged Password和用户名一起送到RADIUS服务器,由RADIUS服务器进行认证
  (9)RADIUS服务器根据用户信息,做MD5算法,判断用户是否合法,然后回应认证成功/失败报文到接入设备。如果成功,携带协商参数,以及用户的相关业务属性给用户授权。如果认证失败,则流程到此结束;
  (10) 如果认证通过,用户通过标准的DHCP协议 (可以是DHCP Relay) ,通过接入设备获取规划的IP地址;
  (11) 如果认证通过,接入设备发起计费开始请求给RADIUS用户认证服务器;
  (12)RADIUS用户认证服务器回应计费开始请求报文。用户上线完毕。
更多精彩内容其他人还在看

腾讯全民wifi送10Q币活动地址分享 现在买以前买都可以

腾讯全民WiFi送10Q币 以前买的也可以,抽奖得充电宝,QQ公仔。至少说明一点,本次活动不限购买来源,跟购买时间,你有全民wifi就行,如果你现在没有全民wifi,你在活动结束之前下单且能到手就行
收藏 0 赞 0 分享

新浪微博个人V认证如何申请?

申请认证新浪微博个人认证用户,是给予您身份的一种肯定,当然也可以让你更好的帮助到别人,相比下你的可信度可就高很多,当然如果加V可以让你快速的上升粉丝哦!那么新浪微博个人V认证如何申请?下面小编就为大家介绍一下,一起来看看吧
收藏 0 赞 0 分享

阿里旺旺怎么改密码?阿里旺旺密码修改教程

我们在使用淘宝进行购物的时候,与卖家进行交流时用的就是阿里旺旺,它的安全也是我们很重视的一问题。常改密码能提高我们账户的安全性,那么我们该怎么来修改阿里旺旺的密码呢,针对此问题,本文就为大家图解阿里旺旺密码修改教程
收藏 0 赞 0 分享

阿里旺旺个性签名怎么设置?阿里旺旺100条最有个性的签名介绍

阿里旺旺是一款淘宝聊天软件,个性的个性签名也是一种宣传的渠道,那么,阿里旺旺怎么设置个性签名?以及有哪些好听的好玩的个性签名呢?针对此问题,本文就为大家详细介绍阿里旺旺个性签名的设置方法及100条最有个性的签名
收藏 0 赞 0 分享

foxmail怎么设置黑名单 foxmail黑名单添加设置方法图解

在推销广告日益横行的现在,我们该怎么设置才可以让这些垃圾广告不进入我们邮箱呢?针对此问题,我们可以靠添加账户黑名单来解决,那么,foxmail怎么添加黑名单呢?本文就为大家图文介绍foxmail黑名单设置教程
收藏 0 赞 0 分享

foxmail怎么设置自动转发邮件 foxmail自动转发邮件功能使用教程

foxmail是大家经常使用的一款邮件软件,有时候我们需要转发大量的邮件在别的邮箱,这个时候就需要用到自动转发邮件的功能,foxmail怎么自动转发邮件呢?针对此问题,本文就为大家进行解答
收藏 0 赞 0 分享

解决360加密邮用户名密码验证失败的教程

360加密邮用户名密码验证失败怎么办?今天刚下载了加密邮,可是再绑定帐号密码时提示帐号密码验证失败,这是怎么回事呢?下面我们一起来解决一下吧
收藏 0 赞 0 分享

foxmail怎么导入联系人 foxmail导入联系人功能使用教程

foxmail是很多朋友们都在用的收发邮箱软件,foxmail有一项大家可能经常使用的功能就是导入联系人,那么,怎么向foxmail里导入联系人呢?针对此问题,本文就为大家图文介绍foxmail导入联系人的方法
收藏 0 赞 0 分享

阿里旺旺怎么群发消息 阿里旺旺群发消息方法图解

阿里旺旺是淘宝进行沟通时专用的免费商务聊天软件,如何一个卖家想要给无数个买家发送同一条消息时如何使用群发功能呢?针对阿里旺旺怎么群发消息的问题,本文就为大家图文介绍阿里旺旺群发消息的方法
收藏 0 赞 0 分享

怎么给微信降级?把微信降到低版本的方法

怎么给微信降级?有些人觉得使用微信太高的版本不舒服,今天小编来教大家如何将微信降级。注意不要降级到很低的版本(如1.0),需要的朋友可以参考下
收藏 0 赞 0 分享
查看更多