Введение
Протокол, инкапсулирующий расширяемый протокол аутентификации. PEAP также является аббревиатурой для индивидуальных автономных дыхательных аппаратов. Протокол защищенной расширяемой аутентификации, также известный как Protected EAP или просто PEAP, – это протокол, который инкапсулирует протокол расширяемой аутентификации (EAP) в зашифрованном и аутентифицированном TLS-туннеле. Он был разработан для устранения недостатков EAP, который предполагал использование защищенного канала связи, например, обеспечиваемого физической безопасностью, и поэтому не предусматривал средств защиты обмена данными EAP. PEAP был разработан совместно компаниями Cisco Systems, Microsoft и RSA Security. PEAPv0 был включен в Microsoft Windows XP и номинально определен в черновике kamath pppext peapv0 00. PEAPv1 и PEAPv2 были определены в различных версиях черновика josefsson pppext eap tls eap. PEAPv1 был определен в черновиках josefsson pppext eap tls eap 00–05, а PEAPv2 – в версиях, начиная с josefsson pppext eap tls eap 06. Протокол определяет лишь последовательное использование нескольких механизмов EAP, но не какой-либо конкретный метод. Однако наиболее часто поддерживаются методы EAP MSCHAPv2 и EAP GTC.
PEAP is also an acronym for Personal Egress Air Packs. The Protected Extensible Authentication Protocol, also known as Protected EAP or simply PEAP, is a protocol that encapsulates the Extensible Authentication Protocol (EAP) within an encrypted and authenticated Transport Layer Security (TLS) tunnel. The purpose was to correct deficiencies in EAP; EAP assumed a protected communication channel, such as that provided by physical security, so facilities for protection of the EAP conversation were not provided. PEAP was jointly developed by Cisco Systems, Microsoft, and RSA Security. PEAPv0 was the version included with Microsoft Windows XP and was nominally defined in draft kamath pppext peapv0 00. PEAPv1 and PEAPv2 were defined in different versions of draft josefsson pppext eap tls eap. PEAPv1 was defined in draft josefsson pppext eap tls eap 00 through draft josefsson pppext eap tls eap 05, and PEAPv2 was defined in versions beginning with draft josefsson pppext eap tls eap 06. The protocol only specifies chaining multiple EAP mechanisms and not any specific method. However, use of the EAP MSCHAPv2 and EAP GTC methods are the most commonly supported.
PEAPv0 с EAP-MSCHAPv2
MS CHAPv2 — это устаревший протокол аутентификации, представленный Microsoft с NT4.0 SP4 и Windows 98. PEAPv0/EAP MSCHAPv2 является наиболее распространенной формой PEAP и обычно подразумевается под термином PEAP. В качестве внутреннего протокола аутентификации используется протокол Challenge Handshake от Microsoft, что позволяет аутентифицироваться в базах данных, поддерживающих формат MS CHAPv2, включая Microsoft NT и Microsoft Active Directory. PEAPv0/EAP MSCHAPv2 является вторым по распространенности стандартом EAP в мире после EAP TLS. Клиентские и серверные реализации доступны от различных производителей, включая поддержку во всех последних версиях Microsoft, Apple и Cisco. Существуют и другие реализации, такие как xsupplicant проекта Open1x.org и wpa_supplicant. Как и в случае с другими типами 802.1X и EAP, с PEAP можно использовать динамическое шифрование. Для аутентификации сервера перед отправкой учетных данных, каждый клиент должен использовать сертификат центра сертификации (CA). Если сертификат CA не прошел проверку, то, как правило, легко внедрить поддельную точку беспроводного доступа, что позволит перехватывать рукопожатия MS CHAPv2. В MS CHAPv2 обнаружено несколько уязвимостей, некоторые из которых значительно упрощают атаки полным перебором, делая их осуществимыми с использованием современного оборудования.
PEAPv1 с EAP-GTC
PEAPv1/EAP GTC был разработан компанией Cisco для обеспечения совместимости с существующими системами аутентификации на основе токенов и каталогов через защищенный канал. Несмотря на то, что Microsoft была одним из разработчиков стандарта PEAP, компания так и не добавила поддержку PEAPv1 в своих операционных системах, что означает отсутствие нативной поддержки PEAPv1/EAP GTC в Windows. Поскольку Cisco обычно рекомендовала использовать более легковесные протоколы EAP, такие как LEAP и EAP FAST, вместо PEAP, последний не получил такого широкого распространения, как ожидалось. Отсутствие интереса к поддержке PEAPv1 со стороны Microsoft и отсутствие продвижения со стороны Cisco привели к тому, что аутентификация PEAPv1 используется крайне редко. Даже в Windows 7, выпущенной в конце 2009 года, Microsoft не добавила поддержку каких-либо систем аутентификации, кроме MSCHAPv2. Мобильные телефоны Nokia E66 и более поздние модели поставляются с версией Symbian, включающей поддержку EAP GTC. Протокол LDAP (Lightweight Directory Access Protocol) поддерживает только EAP GTC.