Кіріспе
Нүктеден нүктеге протокол үшін аутентификация протоколы – кеңейтілген аутентификация протоколы (EAP) – желілік және интернет қосылымдарында жиі қолданылатын аутентификация құрылымы. Ол RFC стандартында анықталған, ол бұрынғысын ескірген деп жариялап, EAP әдістерімен жасалған материалдар мен параметрлерді тасымалдау және пайдалану үшін аутентификация шеңберін жаңартады. RFC стандарттарымен анықталған көптеген әдістер бар, сондай-ақ бірқатар өндірушіге арналған әдістер мен жаңа ұсыныстар да бар. EAP – сымдық протокол емес; керісінше, ол интерфейс пен форматтардағы ақпаратты ғана анықтайды. EAP-ті қолданатын әрбір протокол пайдаланушының EAP хабарламаларын сол протоколдың хабарламаларының ішіне енгізу жолын анықтайды. EAP кеңінен қолданылады. Мысалы, IEEE 802.11 (Wi-Fi) стандартында WPA және WPA2 стандарттары IEEE 802.1X (әртүрлі EAP түрлерімен) канондық аутентификация механизмі ретінде қабылданды.
Extensible Authentication Protocol (EAP) is an authentication framework frequently used in network and internet connections. It is defined in , which made obsolete, and is updated by EAP is an authentication framework for providing the transport and usage of material and parameters generated by EAP methods. There are many methods defined by RFCs, and a number of vendor specific methods and new proposals exist. EAP is not a wire protocol; instead it only defines the information from the interface and the formats. Each protocol that uses EAP defines a way to encapsulate by the user EAP messages within that protocol's messages. EAP is in wide use. For example, in IEEE 802.11 (Wi Fi) the WPA and WPA2 standards have adopted IEEE 802.1X (with various EAP types) as the canonical authentication mechanism.
Әдістер
EAP – нақты аутентификация механизмі емес, аутентификация жүйесі. Ол жалпы функцияларды қамтамасыз етеді және EAP әдістері деп аталатын аутентификация әдістерін келісу арқылы жүзеге асырады. Қазіргі таңдағыда шамамен 40 түрлі әдіс анықталған. IETF RFC-де анықталған әдістерге EAP MD5, EAP POTP, EAP GTC, EAP TLS, EAP IKEv2, EAP SIM, EAP AKA және EAP AKA' кіреді. Бұдан өзге, жеткізушіге тән бірнеше әдістер мен жаңа ұсыныстар да бар. Сымсыз желілерде жұмыс істей алатын, қазіргі заманғы кең таралған әдістерге EAP TLS, EAP SIM, EAP AKA, LEAP және EAP TTLS жатады. Сымсыз LAN аутентификациясында қолданылатын EAP әдістеріне қойылатын талаптар сипатталған. EAP-да қолданылатын типтер мен пакеттер кодтарының тізімі IANA EAP тіркелімінен алуға болады. Стандарт сонымен қатар AAA кілттерін басқару талаптарының осы стандартта сипатталғандай қалай орындалатынын да көрсетеді.
Жеңіл кеңейтілген аутентификация протоколы (LEAP)
Жеңіл кеңейтілген аутентификация протоколы (LEAP) әдісін Cisco Systems компаниясы 802.11i қауіпсіздік стандартын IEEE бекітуге дейін әзірлеген. Cisco протоколын CCX (Cisco Certified Extensions) арқылы, 802.1X және динамикалық WEP стандарттың болмауы кезінде өнеркәсіпке енгізу мақсатында таратты. LEAP протоколының Windows операциялық жүйелерінде тікелей қолдауы жоқ, бірақ оны сымсыз LAN (WLAN) құрылғыларымен бірге жиі келетін үшінші тараптық клиенттік бағдарламалық қамтамасыз ету кеңінен қолдайды. Microsoft Windows 7 және Microsoft Windows Vista үшін LEAP қолдауын Cisco ұсынған клиенттік қосымшаны жүктеу арқылы қосуға болады, ол LEAP және EAP FAST протоколдарын қолдайды. LEAP желілік индустрияда кеңінен қолданылғандықтан, көптеген басқа WLAN өндірушілері LEAP протоколын қолдайтынын мәлімдейді. LEAP MS CHAP протоколының өңделген нұсқасын пайдаланады, бұл аутентификация протоколы, онда пайдаланушының тіркелгілік ақпараты жеткілікті түрде қорғалмайды және оңай бұзылуы мүмкін; 2004 жылдың басында Джошуа Райт ASLEAP деп аталатын бұзу құралын жариялады. Cisco LEAP-ті міндетті түрде қолдануға тиіс клиенттерге оны жеткілікті күрделі парольдермен ғана пайдалануды ұсынады, бірақ күрделі парольдерді басқару және сақтау қиын. Cisco қазіргі таңдағыда EAP FAST, PEAP немесе EAP TLS сияқты жаңа және күшті EAP протоколдарын пайдалануды ұсынады.
EAP Transport Layer Security (EAP-TLS) (ЕАП-ТС) қауіпсіздікті қамтамасыз ету
EAP Transport Layer Security (EAP TLS) – Transport Layer Security (TLS) протоколын пайдаланатын және сымсыз желілер өндірушілері арасында кең қолдауға ие IETF ашық стандарты. EAP TLS – бастапқы, стандартты сымсыз LAN EAP аутентификациялық протоколы. EAP TLS әлі де қол жетімді ең қауіпсіз EAP стандарттарының бірі саналады, бірақ TLS пайдаланушы жалған деректер туралы ескертулерді түсінген жағдайда ғана күшті қауіпсіздік қамтамасыз етеді және сымсыз LAN аппараттық және бағдарламалық құралдарының барлық өндірушілерімен толық үйлесімді. 2005 жылдың сәуіріне дейін EAP TLS, WPA немесе WPA2 логотипін алу үшін сертификаттауға қажетті жалғыз EAP түрі болды. 3Com, Apple, Avaya, Brocade Communications, Cisco, Enterasys Networks, Fortinet, Foundry, Hirschmann, HP, Juniper, Microsoft және ашық кодты операциялық жүйелерде EAP TLS клиенттік және серверлік нұсқалары бар. EAP TLS Mac OS X 10.3 және одан жоғары нұсқаларында, wpa supplicant, Windows 2000 SP4, Windows XP және одан жоғары нұсқаларында, Windows Mobile 2003 және одан жоғары нұсқаларында, Windows CE 4.2 және Apple-дің iOS мобильді операциялық жүйесінде қолдау табады. World Wide Web-тегі HTTPS-тің көптеген TLS нұсқаларынан айырмашылығы, EAP TLS-тің көптеген нұсқалары стандартты қолдануды міндеттейді, тіпті талапты өшіру мүмкіндігін бермей, клиенттік жағындағы X.509 сертификаттарын пайдалану арқылы өзара аутентификацияны талап етеді. 2012 жылдың 22 тамызында hostapd (және wpa supplicant) өзінің Git репозиторийіне UNAUTH TLS жеткізушіге тән EAP түрін (hostapd/wpa supplicant жобасының жеке корпоративтік нөмірін пайдалана отырып) қосты, ал 2014 жылдың 25 ақпанында WFA UNAUTH TLS жеткізушіге тән EAP түрін (Wi Fi Alliance жеке корпоративтік нөмірін пайдалана отырып) қосты, олар тек серверді аутентификациялайды. Бұл HTTPS сияқты жағдайларға мүмкіндік береді, онда сымсыз хот-спот еркін қол жеткізуге рұқсат береді және станция клиенттерін аутентификацияламайды, бірақ станция клиенттері шифрлауды (IEEE 802.11i 2004, яғни WPA2) пайдалануды және сымсыз хот-спотты аутентификациялауды қалайды. Сондай-ақ, IEEE 802.11u стандартын пайдаланып, тек серверлік аутентификацияны қолдауды қамтамасыз ететін, стандартты EAP TLS IETF түрін жеткізушіге тән EAP түрінің орнына қолдану туралы ұсыныстар жасалды. Клиенттік жағындағы сертификаттың талап етілуі, оның танымал болмауына қарамастан, EAP TLS-ке аутентификациялық күшін береді және ыңғайлылық пен қауіпсіздіктің классикалық арақатынасын көрсетеді. Клиенттік жағындағы сертификатпен EAP TLS қосылған жүйелерге бұзылған парольмен ғана кіру жеткіліксіз, өйткені шабуылшы клиенттік жағындағы сертификатқа ие болуы керек; шын мәнінде, парольдің өзі қажет емес, өйткені ол тек клиенттік жағындағы сертификатты сақтау үшін шифрлауға қолданылады. Клиенттік жағындағы сертификаттың "жеке кілттері" смарт-карталарда сақталғанда ең жоғары қауіпсіздік қамтамасыз етіледі. Себебі смарт-картадан клиенттік сертификаттың жеке кілтін картаның өзін ұрламаса, ұрлау мүмкін емес. Смарт-картаның физикалық ұрлығы (және смарт-картаның дереу қайтарылып алынуы) әдеттегі пароль ұрлығына қарағанда оңайырақ байқалады. Сонымен қатар, смарт-картадағы жеке кілт әдетте тек смарт-карта иесі ғана білетін ПИН-кодты қолдана отырып шифрланады, бұл карта ұрланғаны туралы хабарлама жасалғанға дейін ұры үшін оның пайдалылығын азайтады.
EAP-MD5
EAP MD5 EAP-тің бастапқы RFC-де алғаш рет сипатталған кезде IETF стандарттары негізіндегі жалғыз EAP әдісі болды. Ол минималды деңгейдегі қауіпсіздік ұсынады; MD5 хэш-функциясы сөздіктерге негізделген шабуылдарға осал, сондай-ақ кілт жасау мүмкіндігін қолдамайды, бұл оны динамикалық WEP немесе WPA/WPA2 корпоративтік желілерімен пайдалануға қолайсыз етеді. EAP MD5 басқа EAP әдістерінен айырмашылығы, ол тек EAP серверіне EAP тұтынушысын аутентификациялайды, бірақ өзара аутентификацияны қамтамасыз етпейді. EAP серверінің аутентификациясын қамтамасыз етпеуі себепті, бұл EAP әдісі «адам арасында» шабуылдарына ұшырауы мүмкін. EAP MD5 қолдауы алғаш рет Windows 2000 жүйесінде пайда болды және Windows Vista жүйесінде тоқтатылды.
EAP-POTP (EAP-Protected One-Time Password) - бір рет қолданылатын парольді қорғау
EAP Protected One Time Password (EAP POTP) – RSA Laboratories әзірлеген, бір реттік пароль (OTP) белгілерін пайдаланатын EAP әдісі. Бұл белгілер қолмен ұсталатын аппараттық құрылғы немесе дербес компьютерде жұмыс істейтін аппараттық немесе бағдарламалық модуль болуы мүмкін және аутентификация кілттерін жасауға қолданылады. EAP POTP EAP қолданатын протоколдарда бір жақты немесе өзара аутентификацияны және кілттік материалды қамтамасыз ету үшін пайдаланылуы мүмкін. EAP POTP әдісі екі факторлы пайдаланушы аутентификациясын қамтамасыз етеді, яғни аутентификация үшін пайдаланушыға токенге физикалық қол жеткізу және жеке сәйкестендіру нөмірін (PIN) білу қажет.
EAP-PSK (ЕАП-PSK)
және Radiator RADIUS серверлері, және hostapd мен wpa клиенттерінде қолдау табады.
EAP-TTLS (EAP-Туннельдік көлік қабатының қауіпсіздігі)
EAP Tunneled Transport Layer Security (EAP TTLS) – TLS-ті кеңейтетін EAP протоколы. Ол Funk Software және Certicom компаниялары бірлесіп әзірлеген және түрлі платформаларда кеңінен қолдауға ие. Microsoft Windows XP, Vista немесе 7 жүйелерінде EAP TTLS протоколына тікелей қолдау енгізілмеген. Осы платформаларда TTLS қолдауын жүзеге асыру үшін үшінші тараптың Encryption Control Protocol (ECP) сертификатынан өткен бағдарламалық қамтамасы қажет. Microsoft Windows, EAP TTLS қолдауын Windows 8 жүйесінен бастап енгізді, ал Windows Phone 8.1 нұсқасында EAP TTLS қолдауы пайда болды. Клиент серверге CA қол қойған PKI сертификаты арқылы аутентификациялануы мүмкін, бірақ бұл міндетті емес. Бұл, әрбір клиентке сертификат қажеттігін жойады, орнату процедурасын жеңілдетеді. Сервер, клиентке өзінің CA сертификаты арқылы қауіпсіз аутентификацияланғаннан кейін, клиентті аутентификациялау үшін құрылған қауіпсіз қосылымды ("туннельді") пайдалана алады. Ол қазіргі қолданыстағы және кеңінен таралған аутентификация протоколы мен инфрақұрылымын пайдалана алады, соның ішінде ескі парольдік механизмдер мен аутентификациялық дерекқорларды қамтиды, ал қауіпсіз туннель тыңшылықтан және ортадағы адамның шабуылынан қорғайды. Пайдаланушы атының шифрланбаған ашық түрде берілмейтінін ескеру қажет, бұл құпиялылықты арттырады. EAP TTLS-тің екі ерекше нұсқасы бар: бастапқы EAP TTLS (әрі EAP TTLSv0 деп те аталады) және EAP TTLSv1. EAP TTLSv0 туралы мәліметтерде сипатталған, ал EAP TTLSv1 Интернет жобасы ретінде қолжетімді.
EAP Internet Key Exchange v.
EAP Internet Key Exchange v. 2 (EAP IKEv2) – Интернет кілттерін алмасу протоколының 2-ші нұсқасына (IKEv2) негізделген EAP әдісі. Ол EAP сервері мен EAP тұтынушысы арасында өзара аутентификацияны және сессия кілттерін орнатуды қамтамасыз етеді. Ол келесі деректерге негізделген аутентификация техникаларын қолдайды:
Асимметриялық кілт жұптары – мемлекеттік/жеке кілт жұптары, онда мемлекеттік кілт цифрлық сертификатқа енгізілген, ал сәйкес жеке кілт тек бір тарапқа ғана белгілі.
Құпия сөздер – сервер мен тұтынушыға белгілі, төмен энтропиялы биттер тізбегі.
Симметриялық кілттер – сервер мен тұтынушыға белгілі, жоғары энтропиялы биттер тізбегі.
Әр бағытта әртүрлі аутентификациялық деректерді (және осы арқылы техниканы) пайдалану мүмкін. Мысалы, EAP сервері мемлекеттік/жеке кілт жұбымен өзін-өзі аутентификациялайды, ал EAP тұтынушысы симметриялық кілтті пайдаланады. Дегенмен, теориялық тоғыз комбинацияның бәрі практикада күтілмейді. Стандартта төрт қолданыс жағдайы тізілген: сервер асимметриялық кілт жұбымен аутентификацияланады, ал клиент үш әдістің кез келгенін пайдаланады; және екі тарап та симметриялық кілтті пайдаланады. EAP IKEv2 туралы мәліметтерде келтірілген, сондай-ақ прототиптік іске асыру бар.
Asymmetric key pairs Public/private key pairs where the public key is embedded into a digital certificate, and the corresponding private key is known only to a single party. Passwords Low entropy bit strings that are known to both the server and the peer. Symmetric keys High entropy bit strings that are known to both the server and the peer. It is possible to use a different authentication credential (and thereby technique) in each direction. For example, the EAP server authenticates itself using public/private key pair and the EAP peer using symmetric key. However, not all of the nine theoretical combinations are expected in practice. Specifically, the standard lists four use cases: The server authenticating with an asymmetric key pair while the client uses any of the three methods; and that both sides use a symmetric key. EAP IKEv2 is described in , and a prototype implementation exists.
Туннельді кеңейтілген аутентификация протоколы (TEAP)
Туннельді кеңейтілген аутентификация протоколы (TEAP;) – өзара аутентификацияланған туннельді орнату үшін Транспорттық қабат қауіпсіздігі (TLS) протоколын пайдаланып, клиент пен сервер арасындағы қауіпсіз байланысты қамтамасыз ететін, туннельге негізделген EAP әдісі. Туннель ішінде TLV (Type Length Value) нысандары клиент пен EAP сервері арасында аутентификацияға қатысты деректерді жеткізу үшін қолданылады. Клиентті аутентификациялаудан басқа, TEAP клиентке PKCS#10 форматында сұрау жіберу арқылы серверден сертификат алуға мүмкіндік береді. Сертификат сұранысын алғаннан және клиентті аутентификациялағаннан кейін, сервер клиентке PKCS#7 форматында сертификат бере алады. Сервер сондай-ақ PKCS#7 форматында клиентке сенімді түбірлік сертификаттарды тарата алады. Екі операция да тиісті TLV нысандарына енгізіліп, бұрыннан орнатылған TLS туннелі ішінде қауіпсіз түрде жүзеге асырылады.
EAP абонентінің идентификациялық модулі (EAP-SIM)
EAP абоненттік идентификациялық модулі (EAP SIM) абоненттік идентификациялық модульді (SIM) пайдаланып аутентификациялау және сессия кілттерін тарату үшін қолданылады. GSM ұялы байланыс желілері пайдаланушының аутентификациясын жүзеге асыру үшін абоненттік идентификациялық модуль картасын пайдаланады. EAP SIM клиент пен аутентификация, авторизация және есептік сервердің (AAA) арасында SIM аутентификация алгоритмін қолданады, бұл клиент пен желі арасындағы өзара аутентификацияны қамтамасыз етеді. EAP SIM-де SIM-карта мен аутентификация орталығы (AuC) арасындағы байланыс клиент пен AAA сервері арасындағы алдын ала белгіленген парольдің қажеттілігін жояды. A3/A8 алгоритмдері әртүрлі 128 биттік шақырулармен бірнеше рет орындалады, нәтижесінде көбірек 64 биттік Kc мәндері пайда болады, олар күшті кілттерді жасау үшін біріктіріліп немесе араластырылады (Kc мәндері тікелей қолданылмайды). GSM-дегі өзара аутентификацияның жетіспеушілігі де еңсерілді. EAP SIM туралы мәліметтер .
EAP аутентификациясы және кілт келісім (EAP-AKA)
Universal Mobile Telecommunications System (UMTS) аутентификациясы және кілт келісімі үшін кеңейтілген аутентификация протоколы (EAP AKA) – UMTS абоненттік идентификациялық модулін (USIM) қолдана отырып аутентификация мен сессия кілттерін таратуға арналған EAP механизмі. EAP AKA келесіде анықталған: .
EAP аутентификациясы және кілт келісімінің негізгісі (EAP-AKA)
EAP AKA' нұсқасы, 3GPP емес желілер арқылы 3GPP негізгі желісіне қол жеткізу үшін қолданылады. Мысалы, EVDO, WiFi немесе WiMax арқылы.
EAP жалпы белгілік картасы (EAP-GTC)
EAP Generic Token Card немесе EAP GTC – Cisco компаниясы PEAPv0/EAP MSCHAPv2 альтернативасы ретінде жасаған EAP әдісі. EAP GTC аутентификация серверінен мәтіндік сұрақ жібереді, ал жауабы қауіпсіздік токенімен құрылады. PEAP GTC аутентификация механизмі Novell Directory Service (NDS) және Lightweight Directory Access Protocol (LDAP) сияқты бірнеше деректер базасына жалпы аутентификация жасауға, сондай-ақ бір реттік парольді пайдалануға мүмкіндік береді.
EAP шифрланған кілт алмасуы (EAP-EKE)
Шифрланған кілт алмасуы бар EAP, немесе EAP EKE, қысқа парольдерді пайдалана отырып, қауіпсіз өзара аутентификацияны қамтамасыз ететін және ашық кілт сертификаттарын қажет етпейтін сирек EAP әдістерінің бірі болып табылады. Ол белгілі EKE протоколының Diffie Hellman түріне негізделген үш кезеңдік алмасуды қамтиды. EAP EKE -де көрсетілген.
EAP (EAP-NOOB) үшін Nimble аутентификациясы
EAP үшін жолақты аутентификациялаудан тыс жылдам әдіс (EAP NOOB) – алдын ала конфигурацияланған аутентификация деректері жоқ және әлі ешбір серверде тіркелмеген құрылғылар үшін арналған жалпы бастапқы конфигурация шешімі. Бұл әсіресе Интернет заттары (IoT) гаджеттері мен ойыншықтары үшін пайдалы, олар ешқандай иесі, желісі немесе сервері туралы ақпаратсыз келеді. Бұл EAP әдісі үшін аутентификация сервер мен құрылғы арасында пайдаланушының көмегімен жолақтың сыртындағы (OOB) арна арқылы жүзеге асырылады. EAP NOOB QR кодтары, NFC тегтері, аудио және т.б. сияқты көптеген OOB арналарын қолдайды. Басқа EAP әдістерінен айырмашылығы, протоколдың қауіпсіздігі ProVerif және MCRL2 құралдарымен спецификацияның формалды модельдеуі арқылы расталған. EAP NOOB EAP арнасы арқылы уақытша эллиптикалық қисық Диффи-Хеллман (ECDHE) алгоритмін қолданады. Пайдаланушы бұл алмасуды OOB хабарламасын жіберу арқылы растайды. Пайдаланушылар OOB хабарламасын құрылғыдан серверге, мысалы, құрылғы QR кодты көрсетуге қабілетті смарт-телевизор болған жағдайда, жіберуі мүмкін. Сонымен қатар, пайдаланушылар OOB хабарламасын серверден құрылғыға, мысалы, бастапқы конфигурацияланатын құрылғы тек QR кодты оқи алатын камера болған жағдайда, жіберуі мүмкін.
Капсулалау
EAP сымдық протокол емес; керісінше, ол тек хабарлама форматтарын ғана анықтайды. EAP-ті пайдаланатын әр протокол EAP хабарламаларын өзінің хабарламаларының ішіне енгізу жолын анықтайды.
IEEE 802.1X
IEEE 802 арқылы EAP-тің инкапсуляциялануы IEEE 802.1X стандартында анықталған және «Жергілікті желі арқылы EAP» немесе EAPOL деп аталады. EAPOL бастапқыда 802.1X 2001 стандартында IEEE 802.3 Ethernet үшін жасалған, бірақ 802.1X 2004 стандартында басқа IEEE 802 жергілікті желі технологияларына, мысалы IEEE 802.11 сымсыз желісіне және талшықтық таратылған дерек интерфейсіне (ANSI X3T9.5/X3T12, ISO 9314 ретінде қабылданған) бейімделуі нақтыланды. EAPOL протоколы сондай-ақ 802.1X 2010 стандартында IEEE 802.1AE (MACsec) және IEEE 802.1AR (Initial Device Identity, IDevID) стандарттарымен қолдану үшін өзгертілді. EAP-ті 802.1X қолдауы бар Желілік кіру сервері (NAS) құрылғысы, мысалы IEEE 802.11i 2004 сымсыз кіру нүктесі (WAP) шақырғанда, қазіргі заманғы EAP әдістері қауіпсіз аутентификация механизмін ұсынып, клиент пен NAS арасында қауіпсіз жеке кілтті (Жұптық түйін бас кілт, PMK) келісе алады, одан кейін оны TKIP немесе CCMP (AES негізінде) шифрлауын қолдана отырып, сымсыз шифрлау сессиясы үшін пайдалануға болады.
PEAP
Protected Extensible Authentication Protocol, Protected EAP немесе жай ғана PEAP деп те аталады, бұл EAP-ті потенциалды түрде шифрланған және аутентификацияланған Transport Layer Security (TLS) туннеліне енгізетін хаттама. Оның мақсаты – EAP-тегі кемшіліктерді түзету болды; EAP физикалық қауіпсіздік сияқты қорғалған байланыс арнасын болжайтындықтан, EAP әңгімесін қорғауға арналған құралдар қарастырылмаған. PEAP-ті Cisco Systems, Microsoft және RSA Security компаниялары бірлесіп әзірледі. PEAPv0 нұсқасы Microsoft Windows XP жүйесімен бірге келді және шартты түрде draft kamath pppext peapv0 00 жобасында сипатталған. PEAPv1 және PEAPv2 draft josefsson pppext eap tls eap жобасының әртүрлі нұсқаларында сипатталған. PEAPv1 draft josefsson pppext eap tls eap 00-ден draft josefsson pppext eap tls eap 05-ке дейін, ал PEAPv2 draft josefsson pppext eap tls eap 06 нұсқасынан бастап сипатталған. Бұл хаттама тек бірнеше EAP механизмдерін тізбектеуді ғана анықтайды, ал нақты әдісті емес. EAP MSCHAPv2 және EAP GTC әдістерін қолдану ең көп таралған.
РАДИУС пен диаметр
RADIUS және Diameter AAA протоколдары EAP хабарламаларын қамти алады. Олар көбінесе IEEE 802.1X желілік кіруді қамтамасыз ету үшін IEEE 802.1X терминалдары мен AAA серверлері арасындағы EAP пакеттерін өткізу үшін Network Access Server (NAS) құрылғыларымен қолданылады.
PANA
Желіге кіру үшін аутентификацияны жеткізу протоколы (PANA) – құрылғыға желіге кіру үшін өзін аутентификациялауға мүмкіндік беретін IP-негізделген протокол. PANA жаңа аутентификация протоколын, кілт таратуды, кілт келісімін немесе кілт туындыту протоколдарын анықтамайды; осы мақсаттар үшін EAP пайдаланылады, ал PANA EAP жүктемесін жеткізеді. PANA динамикалық қызмет провайдерін таңдауға мүмкіндік береді, әртүрлі аутентификация әдістерін қолдайды, саяхатшы пайдаланушыларға ыңғайлы және байланыс қабаты механизмдерінен тәуелсіз.
ҚТҚ
EAP бастапқыда Point to Point Protocol (PPP) үшін аутентификациялық кеңейтім ретінде жасалған. PPP, EAP Challenge Handshake Authentication Protocol (CHAP) және Password Authentication Protocol (PAP) протоколдарына балама ретінде құрылғаннан бері EAP-ті қолдап келеді, бұл протоколдар кейін EAP-ке енгізілді. EAP-тің PPP-ге кеңейтілуі алғаш рет анықталған, қазір қолданыстан шығарылған.