Введение

Протокол, инкапсулирующий расширяемый протокол аутентификации. PEAP также является аббревиатурой для индивидуальных автономных дыхательных аппаратов. Протокол защищенной расширяемой аутентификации, также известный как Protected EAP или просто PEAP, – это протокол, который инкапсулирует протокол расширяемой аутентификации (EAP) в зашифрованном и аутентифицированном TLS-туннеле. Он был разработан для устранения недостатков EAP, который предполагал использование защищенного канала связи, например, обеспечиваемого физической безопасностью, и поэтому не предусматривал средств защиты обмена данными EAP. PEAP был разработан совместно компаниями Cisco Systems, Microsoft и RSA Security. PEAPv0 был включен в Microsoft Windows XP и номинально определен в черновике kamath pppext peapv0 00. PEAPv1 и PEAPv2 были определены в различных версиях черновика josefsson pppext eap tls eap. PEAPv1 был определен в черновиках josefsson pppext eap tls eap 00–05, а PEAPv2 – в версиях, начиная с josefsson pppext eap tls eap 06. Протокол определяет лишь последовательное использование нескольких механизмов EAP, но не какой-либо конкретный метод. Однако наиболее часто поддерживаются методы EAP MSCHAPv2 и EAP GTC.

PEAPv0 с EAP-MSCHAPv2

MS CHAPv2 — это устаревший протокол аутентификации, представленный Microsoft с NT4.0 SP4 и Windows 98. PEAPv0/EAP MSCHAPv2 является наиболее распространенной формой PEAP и обычно подразумевается под термином PEAP. В качестве внутреннего протокола аутентификации используется протокол Challenge Handshake от Microsoft, что позволяет аутентифицироваться в базах данных, поддерживающих формат MS CHAPv2, включая Microsoft NT и Microsoft Active Directory. PEAPv0/EAP MSCHAPv2 является вторым по распространенности стандартом EAP в мире после EAP TLS. Клиентские и серверные реализации доступны от различных производителей, включая поддержку во всех последних версиях Microsoft, Apple и Cisco. Существуют и другие реализации, такие как xsupplicant проекта Open1x.org и wpa_supplicant. Как и в случае с другими типами 802.1X и EAP, с PEAP можно использовать динамическое шифрование. Для аутентификации сервера перед отправкой учетных данных, каждый клиент должен использовать сертификат центра сертификации (CA). Если сертификат CA не прошел проверку, то, как правило, легко внедрить поддельную точку беспроводного доступа, что позволит перехватывать рукопожатия MS CHAPv2. В MS CHAPv2 обнаружено несколько уязвимостей, некоторые из которых значительно упрощают атаки полным перебором, делая их осуществимыми с использованием современного оборудования.

PEAPv1 с EAP-GTC

PEAPv1/EAP GTC был разработан компанией Cisco для обеспечения совместимости с существующими системами аутентификации на основе токенов и каталогов через защищенный канал. Несмотря на то, что Microsoft была одним из разработчиков стандарта PEAP, компания так и не добавила поддержку PEAPv1 в своих операционных системах, что означает отсутствие нативной поддержки PEAPv1/EAP GTC в Windows. Поскольку Cisco обычно рекомендовала использовать более легковесные протоколы EAP, такие как LEAP и EAP FAST, вместо PEAP, последний не получил такого широкого распространения, как ожидалось. Отсутствие интереса к поддержке PEAPv1 со стороны Microsoft и отсутствие продвижения со стороны Cisco привели к тому, что аутентификация PEAPv1 используется крайне редко. Даже в Windows 7, выпущенной в конце 2009 года, Microsoft не добавила поддержку каких-либо систем аутентификации, кроме MSCHAPv2. Мобильные телефоны Nokia E66 и более поздние модели поставляются с версией Symbian, включающей поддержку EAP GTC. Протокол LDAP (Lightweight Directory Access Protocol) поддерживает только EAP GTC.