Кіріспе

IEEE порт негізіндегі желіге қол жеткізуді басқару стандарты
IEEE 802.1X – IEEE порт негізіндегі желіге қол жеткізуді басқару (PNAC) стандарты. Ол IEEE 802.1 желілік протоколдар тобының бір бөлігі болып табылады. Бұл стандарт LAN немесе WLAN желісіне қосылғысы келетін құрылғыларға аутентификация механизмін ұсынады. Стандарт тікелей «Жабдықты қосу» деп аталатын шабуыл әдісіне қарсы бағытталған, онда шабуылшы қонақ, клиент немесе қызметкер болып көрініп, ғимаратқа хакерлік құрылғыны әкеліп, оны желіге қосып, толық қол жеткізуге ие болады. Мәселенің айқын мысалы 2005 жылы Walmart желісіне қосылған бір машина олардың мыңдаған серверлерін бұзған кезде болды.

IEEE 802.1X сымды IEEE 802 желілері және 802.11 сымсыз желілері арқылы кеңейтілген аутентификация протоколының (EAP) енкапсуляциясын анықтайды, бұл «LAN арқылы EAP» немесе EAPOL деп белгілі. EAPOL бастапқыда IEEE 802.3 Ethernet, IEEE 802.5 Token Ring және FDDI (ANSI X3T9.5/X3T12 және ISO 9314) үшін 802.1X 2001 стандартында көрсетілген, бірақ 802.1X 2004 стандартында IEEE 802.11 сымсыз желісі сияқты басқа IEEE 802 LAN технологияларына да бейімделді. EAPOL сондай-ақ IEEE 802.1AE («MACsec») және IEEE 802.1AR (Secure Device Identity, DevID) стандарттарымен 802.1X 2010 стандартында қызметті идентификациялау және ішкі LAN сегменті бойынша нүктеден нүктеге шифрлауды қолдау үшін өзгертілді.

Шолу

802.1X аутентификациясы үш тарапты қамтиды: өтініш беруші, аутентификатор және аутентификациялық сервер. Өтініш беруші – LAN/WLAN желісіне қосылуды қалайтын клиенттік құрылғы (мысалы, ноутбук). "Өтініш беруші" термині аутентификаторға тікелей сенімділік деректерін ұсынатын клиенттегі бағдарламалық жасақтаманы да білдіру үшін қолданылады. Аутентификатор – клиент пен желі арасында деректерді байланыстыратын және Ethernet коммутаторы немесе сымсыз қолжетімділік нүктесі сияқты, олардың арасындағы желілік трафикті рұқсат ететін немесе тоқтатып тұратын желілік құрылғы; ал аутентификациялық сервер – желіге қолжетімділік туралы сұрауларды қабылдай алатын және жауап бере алатын сенімді сервер, сондай-ақ аутентификаторға қосылуға рұқсат беру қажеттігі және осы клиенттің қосылымына немесе параметрлеріне қатысты әртүрлі параметрлер туралы хабарлай алады. Аутентификациялық серверлер әдетте RADIUS және EAP протоколдарын қолдайтын бағдарламалық жасақтаманы іске қосады. Кейбір жағдайларда аутентификациялық сервердің бағдарламалық жасақтамасы аутентификатордың аппараттық құралында жұмыс істеуі мүмкін. Аутентификатор қорғалған желіге күзетші рөлінде әрекет етеді. Өтініш берушіге (яғни клиенттік құрылғыға) өтініш берушінің сәйкестігі расталғанша және авторизацияланғанша, аутентификатор арқылы желінің қорғалған бөлігіне кіруге рұқсат берілмейді. 802.1X порт негізіндегі аутентификацияда өтініш беруші алдымен аутентификаторға қажетті сенімділік деректерін ұсынуы керек – олар желі әкімшісімен бұрыннан белгіленген және пайдаланушы аты/құпия сөз немесе рұқсат етілген цифрлық сертификат болуы мүмкін. Аутентификатор осы сенімділік деректерін аутентификациялық серверге жібереді, ол кіруге рұқсат ету туралы шешім қабылдайды. Егер аутентификациялық сервер сенімділік деректерінің жарамды екенін анықтаса, ол аутентификаторды хабардар етеді, ол өз кезегінде өтініш берушіге (клиенттік құрылғыға) желінің қорғалған бөлігінде орналасқан ресурстарға қол жеткізуге мүмкіндік береді.

Протоколдық операция

EAPOL деректер желісі қабатында жұмыс істейді және Ethernet II кадрлау протоколында EtherType мәні 0x888E тең болады.

Порт субъектілері

802.1X 2001 стандарты аутентификацияланған порт үшін екі логикалық портты анықтайды: «бақыланатын порт» және «бақыланбайтын порт». Бақыланатын порт 802.1X PAE (Port Access Entity) арқылы басқарылады, осы арқылы (авторизацияланған күйде) желілік трафиктің кіруіне және шығуына рұқсат беріледі немесе (авторизацияланбаған күйде) жол берілмейді. Бақыланбайтын порт 802.1X PAE үшін EAPOL кадрларын жіберу және қабылдау үшін қолданылады. 802.1X 2004 стандарты сұраушы үшін эквивалентті порттық бірліктерді анықтайды; сондықтан 802.1X 2004 стандартын қолданушы сұраушы, егер аутентификация сәтті аяқталғанына көз жеткізбесе, жоғары деңгейдегі протоколдардың қолданылуын шектеуі мүмкін. Бұл, әсіресе, өзара аутентификацияны қамтамасыз ететін EAP әдісі қолданылғанда пайдалы, себебі сұраушы авторизацияланбаған желіге қосылған кезде деректердің құпиялылығын сақтауға болады.

Қолданылу

Open1X деп аталатын ашық кодты жоба Xsupplicant клиентін жасайды. Бұл клиент қазіргі уақытта Linux және Windows жүйелері үшін қолжетімді. Open1X клиентінің басты кемшіліктері – оның түсінікті әрі толық пайдаланушылық құжаттамасы жоқ, сондай-ақ көптеген Linux дистрибутивтері оған арналған пакеттерді ұсынбайды. Ал wpa supplicant жалпы мақсаттағы құрал ретінде 802.11 сымсыз және сымды желілер үшін қолданылуы мүмкін. Екеуі де EAP типтерінің өте кең ауқымын қолдайды. iPhone және iPod Touch iOS 2.0 нұсқасынан бастап 802.1X стандартын қолдайды. Android 1.6 Donut нұсқасынан бері 802.1X стандартын қолдайды. ChromeOS 2011 жылдың ортасынан бастап 802.1X стандартын қолдайды. macOS 10.3 нұсқасынан бастап құрылғылық қолдауды ұсынады. Avenda Systems Windows, Linux және macOS үшін клиенттік бағдарламаны ұсынады. Олар Microsoft NAP фреймворкі үшін плагинге де ие. Avenda сонымен қатар жүйелік тексеру агенттерін ұсынады.

Терезелер

Windows әдеттегідей, сәтсіз аутентификациядан кейін 802.1X аутентификация сұраныстарына 20 минут бойы жауап бермейді. Бұл клиенттер үшін елеулі қиындықтар тудыруы мүмкін. Блоктaу мерзімін тіркеуде (минуттармен көрсетіледі) HKEY LOCAL MACHINE\SOFTWARE\Microsoft\dot3svc\BlockTime DWORD мәні (сымсыз желілер үшін HKEY LOCAL MACHINE\SOFTWARE\Microsoft\wlansvc\BlockTime) арқылы конфигурациялауға болады. Windows XP SP3 және Windows Vista SP2 үшін осы мерзімді конфигурациялау үшін түзету қажет. EAPHost, операциялық жүйеде EAP қолдауын қамтамасыз ететін Windows компоненті, wildcard серверлік сертификаттарды қолдамайды. Осының салдары, коммерциялық сертификаттау органы қолданылған жағдайда, жеке сертификаттар сатып алу қажеттігі туындайды.

Windows XP-ге арналған

Windows XP пайдаланушылық 802.1X аутентификациясынан туындайтын IP-адрестердің өзгеруін дұрыс басқара алмайды, бұл клиенттердің VLAN-ын және, демек, кіші желісін өзгертеді. Microsoft бұл мәселені шешетін Vista-дағы SSO мүмкіндігін артқа қарай үйлестірмейтінін хабарлады. Егер пайдаланушылар жылдамды профильдермен кірмейтін болса, PEAP MSCHAPv2 арқылы PEAP аутентификациясын пайдаланғанда, түзетуді жүктеу және орнату қажет.

Windows Vista жүйесі

IP телефон арқылы қосылған Windows Vista компьютері аутентификациядан қате өтуі мүмкін, соның салдарынан клиент дұрыс емес VLAN-қа орналасуы мүмкін. Бұл мәселені шешу үшін жедел түзету қолжетімді.

Windows 7 жүйесі

IP телефон арқылы қосылған Windows 7 компьютері аутентификациядан қате өтуі мүмкін, соның салдарынан клиент дұрыс емес VLAN-қа орналасуы мүмкін. Бұл мәселені шешу үшін жедел түзету қолжетімді.

Терезелер PE

Операциялық жүйелерді қашықтан орнату және тарату жұмыстарын жүзеге асыратын көптеген кәсіпорындар үшін Windows PE-де 802.1X стандарты үшін түпкілікті қолдау жоқ екенін ескеру маңызды. Дегенмен, WinPE 2.1 және WinPE 3.0 нұсқаларына Microsoft-тан алуға болатын жедел түзетулер арқылы қолдауды қосу мүмкіндігі бар. Толық құжаттама әлі жарияланбаса да, осы түзетулерді пайдалану бойынша алдын ала ақпарат Microsoft блогында қолжетімді.

Linux жүйесі

Linux дистрибутивтерінің көпшілігі 802.1X стандартын wpa supplicant және NetworkManager сияқты десктоп интеграциясы арқылы қолдайды.

Apple құрылғылары

iOS 17 және macOS 14 нұсқаларынан бастап, Apple құрылғылары TLS 1.3 нұсқасын қолданатын EAP TLS арқылы 802.1X желілеріне қосылу мүмкіндігіне ие. Бұған қоса, iOS/iPadOS/tvOS 17 немесе одан жаңа нұсқаларда жұмыс істейтін құрылғылар сымды 802.1X желілерін де қолдайды.

Федерациялар

eduroam (халықаралық роуминг қызметі) басқа eduroam қолдауы бар мекемелерден келген қонақтарға желіге қол жеткізу үшін 802.1X аутентификациясын міндетті түрде пайдалануды талап етеді. BT (British Telecom, PLC) әртүрлі салалар мен мемлекеттік органдарға ұсынылатын қызметтерде аутентификация үшін Identity Federation жүйесін қолданады.

MAB (MAC аутентификациясын айналып өту)

Барлық құрылғылар 802.1X аутентификациясын қолдамайды. Мысалы, желілік принтерлер, Ethernet негізінде жұмыс істейтін қоршаған орта сенсорлары, камералар және сымсыз телефондар. Мұндай құрылғыларды қорғалған желіде пайдалану үшін оларды аутентификациялаудың басқа тәсілдері қажет. Бір мүмкіндік – бұл портта 802.1X-ті өшіру, бірақ бұл портты қорғалмаған және қауіптерге ұшырауы мүмкін етеді. Тағы бір, сәл сенімдірек нұсқа – MAB опциясын пайдалану. MAB конфигурацияланған порт бірінші кезекте қосылған құрылғының 802.1X стандатына сәйкес келе ме екенін тексеруге тырысады. Егер құрылғыдан жауап келмесе, онда ол AAA серверімен қосылған құрылғының MAC-адресін пайдаланушы аты және пароль ретінде пайдаланып аутентификациялауға көшеді. Желі әкімшісі RADIUS серверінде осы MAC-адрестерді аутентификациялау үшін шаралар қабылдауы керек, оларды тұрақты пайдаланушылар ретінде тіркеу арқылы немесе желілік инвентаризация базасында оларды анықтау үшін қосымша логиканы енгізу арқылы. Көптеген басқарылатын Ethernet коммутаторлары мұндай мүмкіндіктерді ұсынады.

Ортақ медиа

2005 жылдың жазында Microsoft-тың Стив Райли мақала жариялады (Microsoft MVP Svyatoslav Pidgorny-дің бастапқы зерттеулеріне негізделген), онда 802.1X протоколындағы қауіпті осалдық, ортадағы адам шабуылына байланысты мәселелер сипатталды. Қорыта айтқанда, бұл кемшілік 802.1X протоколының қосылыс басында ғана куәландыру жүргізуінен туындайды, бірақ куәландырудан кейін, шабуылшы физикалық түрде (мысалы, жұмыс тобының хабын пайдалану арқылы) куәландырылған компьютер мен порттың арасына еніп, куәландырылған портты пайдалана алуы мүмкін. Райли сымды желілер үшін IPsec немесе IPsec пен 802.1X комбинациясын пайдаланудың қауіпсіздікті арттыратынын ұсынады. 802.1X өтініш берушісі жіберген EAPOL Logoff кадрлары ашық түрде жіберіледі және клиентті бастапқыда куәландырған деректерден алынған ақпаратты қамтымайды. Сондықтан оларды ортақ ортада жалғандау өте оңай, және оларды сымды және сымсыз LAN желілерінде мақсатты DoS шабуылдарында пайдалануға болады. EAPOL Logoff шабуылы кезінде, аутентификатор қосылған ортаға қол жеткізе алатын зыянды үшінші тарап, мақсатты құрылғының MAC-адресінен бірнеше рет жалған EAPOL Logoff кадрларын жібереді. Аутентификатор (мақсатты құрылғы куәландыру сессиясын аяқтағысы келеді деп есептеп) мақсатты құрылғының куәландыру сессиясын жабады, мақсаттан келетін трафикті тоқтатады және оның желіге кіруіне кедергі келтіреді. 802.1af ретінде басталган 802.1X 2010 спецификациясы, MACsec IEEE 802.1AE стандартын қолдану арқылы логикалық порттар (физикалық порттың үстінде жұмыс істейтін) арасындағы деректерді шифрлап, алдыңғы 802.1X спецификацияларындағы осалдықтарды жояды, сондай-ақ IEEE 802.1AR (Secure Device Identity / DevID) арқылы құрылғыларды куәландырады. Бұл жақсартулар кеңінен енгізілгенге дейін, кейбір өндірушілер 802.1X 2001 және 802.1X 2004 протоколдарын кеңейтіп, бір портта бірнеше параллель куәландыру сессияларын жүргізуге мүмкіндік берді. Бұл 802.1X куәландырылған портқа куәландырылмаған MAC-адрестері бар құрылғылардан келетін трафикті болдырмаса да, куәландырылған құрылғыдан трафикті тыңдайтын зыянды құрылғыны тоқтата алмайды және MAC-адресті жалғандаудан немесе EAPOL Logoff шабуылдарынан қорғаныш бермейді.

Баламалар

IETF қолдаған балама – Желіге кіруді растау протоколы (PANA), ол EAP-ті де қолдайды, бірақ 3-қабатта, UDP арқылы жұмыс істейді, демек 802 инфрақұрылымына тәуелді емес.