IEEE 802.1X
IEEE 802.1X je v informatice protokol, který umožňuje jednoduché a efektivní zabezpečení fyzického přístupu do počítačové sítě. Pokud je do síťového portu (např. switche) připojeno nové zařízení, je port zablokován (neumožňuje přenos dat) dokud nejsou poskytnuty autentizační údaje (např. uživatelské jméno a heslo).
802.1X je dostupné na switchi, který obsahuje tzv. management a umožňuje proto nakonfigurovat autentizaci připojených zařízení, které jsou vybaveny takzvaným prosebníkem (anglicky supplicant), tedy softwarem zajišťujícím autentizaci.
Obsah |
[editovat] Využití 802.1X
Protože v minulosti měli k počítačům přístup pouze zodpovědné a speciálně vyškolené osoby, nebyla bezpečnost počítačových sítí prioritou. Situace se změnila s pronikáním počítačů mezi širokou veřejnost. 802.1X zabraňuje neautorizovaným osobám v přístupu síťové komunikaci, aniž by bylo nutné všechna připojená zařízení fyzicky autorizovat. Uplatní se i v bezdrátových sítích, kde je fyzické zabezpečení v podstatě nemožné a volné připojení by mohlo být snadno zneužito.
[editovat] Princip činnosti 802.1X
Pokud se uživatel připojí na síťový port, má blokovanou veškerou komunikaci kromě EAP protokolu, který zajišťuje autentizaci. Ta proběhne takto:
- klient musí mít spuštěn speciální program „suplikant“, který vyšle přes EAP protokol žádost o autentizaci na AP server
- switch (nebo AP) přepošle žádost RADIUS serveru
- proběhne ověření uživatele
- o výsledku autentizace je informován switch (nebo AP), které další síťový provoz buď povolí nebo zakáže
Jako reakci na některé zranitelnosti protokolu WEP, nasazují někteří výrobci 802.1X pro bezdrátové přístupové body. Autentizaci obvykle provádí třetí strana, například RADIUS server. Systém 802.1X samozřejmě přináší řadu výhod i nevýhod.
[editovat] Výhody a nevýhody
Výhody:
- blokování neautorizovaných osob v síti nebo osob, které mají z určitých důvodů přístup k síti zakázaný (šíření virů, spam…).
- v kombinaci s různými dalšími technologiemi je možné umístit nežádoucí uživatele do tzv. VLAN, což je vlastně pořád ta samá síť, ale s výrazným karanténním omezením. Uživatel může využívat minimum síťových zdrojů, ale stále má přístup k nástrojům na případně odvirování počítače.
Nevýhody:
- Počítač, který je připojený na neautorizovaný port nemá k síti přístup. To je velká nevýhoda pro vzdálenou správu počítače i když existují metody, jak se tomuto opatření vyhnout.
Je nutné poznamenat, že 802.1X kromě řízení přístupu k portům počítačové sítě nenabízí žádné další zabezpečení. Pokud se tedy útočník dostane přes tuto ochranu do sítě, která již není jinak chráněná, není jeho pohyb v síti již nijak omezován.
[editovat] Implementace
Windows XP i Windows Vista podporuje 802.1X pro všechna síťová připojení. Windows 2000 podporuje 802.1X až s posledním service packem. Pro ostatní verze, které nepodporují 802.1X v základní verzi (i pro některé handheldy), lze použít programy třetích stran, například SecureW2 802.1X client od Juniperu.
Pro Linux vytvořil projekt Open1X open source klienta, Xsupplicant. Obecnější wpa_supplicant může být použit nejen pro drátové, ale také pro bezdrátové připojení IEEE 802.11.
Mac OS X nabízí podporu pro 802.1X od verze 10.3.
[editovat] Externí odkazy
- IEEE stránka o 802.1X – anglicky
- IEEE standard IEEE 802 program: [1] – anglicky
- Úvod do 802.1X pro bezdrátové sítě – anglicky
- wpa_supplicant - anglicky
- stránky projektu Open1X - anglicky
- konfigurace RADIUS serveru pro bezpečnou bedrátovou síť za použití 802.1x - anglicky
- Jak si podepsat RADIUS pro bezpečné použití s 802.1x PEAP nebo EAP-TTLS autentifikací - anglicky
- Konfigurace FreeRADIUS - anglicky
- WIRE1x - anglicky
- Použití IEEE 802.1X v prostředí drátových sítí Microsoft Windows - anglicky