802.1x协议&eap类型
EAP:
0,扩展认证协议
1,一个灵活的传输协议,用来承载任意的认证信息(不包括认证方式)
2,直接运行在数据链路层,如ppp或以太网
3,支持多种类型认证
注:EAP 客户端---服务器之间一个协议
802.1x协议:客户端---NAD,承载电脑到交换机之间一段的一个二层的封装协议.
radius:NAD—服务器,承载交换机到radius服务器之间的一个三层的radius的封装协议.如下图.
交换机的作用:转来转去做封装;交换机收到电脑的包,把外层的802.1x的包去掉,封装成3层的radius报文.发给服务器.
前两者都把EAP封装.
请求者:路由器 交换机 pc
认证者:AP Sw Router
什么是802.1x协议?
pc和交换机之间的传输认证信息的二层封装协议.跑在以太网上就叫EAPoL
基于mac地址认证的.端口状态监控.
802.1x的特点?
802.1x 和AAA管理设备不一样
AAA管理设备是由NAS来认证,去radius服务器读取数据
而802.1x认证是由radius认证.
原因:ap和sw一般不适合做认证,ios小.
802.1x怎么工作?
严重声明:EAP的认证是客户一直到服务器之间的.
EAP的种类?
1,EAP-MD5
2,EAP-TLS
3,EAP-FAST
4,PEAP
EAP-MD5
场景:大量的有线交换机环境中使用.--pc接上来,sw就会给pc打招呼"你是否支持802.1x呀,你要提供xxx"
原理:通过MD5来保证密码安全性
特点:不是一个安全的协议
EAP-TLS
特点:
1,提供per packet私密性和完整性的保护.
2,提供了密钥交换机制
3,提供基于802.1x基于端口访问的证书认证.
4,每个客户端和服务器都要有证书,部署麻烦.
EAP-FAST(灵活的认证通过隧道)
特点:
1,使用TLS隧道保障用户私密性和完整性
2,不需要PKI为用户提供证书.(通过共享密钥实现安全.)
3,S针对每个C的密钥都是唯一的.这个密钥叫做PAC.
PEAP(保护的PEAP)
1,radius需要安装个人证书(服务器端证书)和证书服务器根证书,客户也建议安装
2,客户端也建议安装证书
3,能够实现域的一次性登陆.
类似于HTTPS加密
过程大致如下:
1) SSL客户端通过TCP和服务器建立连接之后(443端口),并且在一般的tcp连接协商(握手)过程中请求证书。
即客户端发出一个消息给服务器,这个消息里面包含了自己可实现的算法列表和其它一些需要的消息,SSL的服务器端会回应一个数据包,这里面确定了这次通信所需要的算法,然后服务器向客户端返回证书。(证书里面包含了服务器信息:域名。申请证书的公司,公共秘钥)。
2)Client在收到服务器返回的证书后,判断签发这个证书的公共签发机构,并使用这个机构的公共秘钥确认签名是否有效,客户端还会确保证书中列出的域名就是它正在连接的域名。
3) 如果确认证书有效,那么生成对称秘钥并使用服务器的公共秘钥进行加密。然后发送给服务器,服务器使用它的私钥对它进行解密,这样两台计算机可以开始进行对称加密进行通信。
https通信的优点:
1)客户端产生的密钥只有客户端和服务器端能得到;
2)加密的数据只有客户端和服务器端才能得到明文;
3)客户端到服务端的通信是安全的。
Dot1x实验:
802.1x EAP-MD5认证配置步骤:
1,网络基本配置
2,AAA基本配置
3,3560 802.1x认证基本配置
4,xp测试
5,查看dot1x状态
AAA基本配置
R1(config)#aaa new-model
R1(config)#aaa authentication login noacs line none
R1(config)#line console 0
R1(config-line)#login authentication noacs
radius-server host 10.1.1.2 key cisco
test aaa group radius aaa aaa new-code
802.1x配置步骤:
1,创建dot1x认证策略(sw和server间用radius封装,不支持tacase)
aaa authentication dot1x default group radius
2,全局激活802.1x
dot1x system-auth-control
3,接口启用dot1x
interface FastEthernet0/1
sw mo access
switchport access vlan 2
dot1x port-control auto
软件说明:
radius:winradius
xp802.1x客户端:神州数码的dot1.x客户端
实验拓扑:
sundray 802.1x
两种都是二层认证:
证书认证(EAP-TLS)
用户名、密码认证(PEAP-MSCHAPv2)
EAP-TLS 认证要求服务器提供 (CA 证书和服务器证书) 证书认证
EAP-PEAP 要求提供服务器证书 用户名密码认证
无线新产品证书相关
我们设备里面的证书主要有三个用途:
1. CA 证书, 用于验证由该 CA 签发的用户证书;
2. 服务器证书 提供给客户端验证的, 告诉客户端你连接的这台就是你想要连接的而不是一台钓鱼机器(客户端验证服务器证书是可选的)
3. 设备证书 主要用于做 https 处理
sundray-wac 设备登陆使用。
在部署基于证书认证,且使用内置 CA 颁发用户证书的无线网络时,需要启用 "证书注册服务",使得 "自动配置工具" 能为用户自动申请并安装个人证书,才能完成无线网络的自动配置。
勾选了记住用户所使用凭据时,当用户第一次认证后,下次认证就不需要再次输入用户名和密码,无线网络会自动使用认证成功的用户名和密码登录。
验证服务器证书,当勾选时,需要配置下发内置 CA 中心到 PC 的受信任的根证书管理机构中,
服务器名称"tzm"也是可选的。
若服务器验证不通过, 根据安全需要来选择,为了防止钓鱼 AP,该选项需要勾选为"拒绝接入无线网络"
802.1x协议&eap类型的更多相关文章
- [na]802.1x协议无线认证协议&dot1x有线认证实验
以前搞无线时候,会涉及到无线client接入方式的认证协议. 认证方式+加密方式+有线的dot1x. 注:以前都是doc粘贴到博客的,加上没写博客的习惯,因此会比较乱. EAP(扩展认证协议)是什么? ...
- 为公司无线网络启用802.1x协议
1. EAP类型: EAP-PEAP, EAP-TLS, EAP-TTLS, EAP-MD5 TLS需要客户端服务器端都有证书; 而PEAP和TTLS只需要服务器端证书. 2. 身份验证协议: PAP ...
- IEEE 802.1X标准
1.介绍 802.1X是一个IEEE标准,通过对用户进行基于端口的安全认证和对密钥的动态管理,从而实现保护用户用户的位置隐私和身份隐私以及有效保护通信过程中信息安全的目的. 在802.1X协议中,只有 ...
- 802.1X技术介绍
1.802.1X IEEE802 LAN/WAN委员会为解决无线局域网网络安全问题,提出了802.1X协议.后来,802.1X协议作为局域网端口的一个普通接入控制机制在以太网中被广泛应用,主要解决以太 ...
- 2013-7-27 802.1X学习
最近搭了企业级加密的server 2003服务器,教程完全google,无任何自主创新.折腾了一周,总算搞定了,同时也验证了server 2003下的TLS和PEAP0加密算法是正常的. 至于搭建se ...
- 802.1X 账号密码+设备信息双重认证
名词解释 802.1X: IEEE802 LAN/WAN 委员会为解决无线局域网网络安全问题,提出了 802.1X 协议.后来,802.1X协议作为局域网端口的一个普通接入控制机制在以太网中被广泛应用 ...
- 802.1X
1.简介 IEEE802 LAN/WAN委员会为解决无线局域网网络安全问题,提出了802.1X协议.后来,802.1X协议作为局域网端口的一个普通接入控制机制在以太网中被广泛应用,主要解决以太网内认证 ...
- 使用802.1X+FreeRadius+LDAP实现网络准入方案
前言:在很多运维项目交流中,我们发现有一些运维团队还是在尝试使用网管或桌面管理来进行网络准入管理,但这两个技术有一定的缺点,所以本文分享一下802.1X+开源软件整合的网络准入管理的实践. 网络准入业 ...
- Network | 802.1x
IEEE 802.1X是IEEE制定关于用户接入网络的认证标准(注意:此处X是大写),全称是“基于端口的网络接入控制”,属于IEEE 802.1网络协议组的一部分.于2001年标准化,之后为了配合无线 ...
随机推荐
- 【转】c++中Vector等STL容器的自定义排序
如果要自己定义STL容器的元素类最好满足STL容器对元素的要求 必须要求: 1.Copy构造函数 2.赋值=操作符 3.能够销毁对象的析构函数 另外: 1. ...
- iOS UIWebView和网页的交互(OC中调执行JS)
UIWebView和网页的交互(OC中调执行JS)- (void)viewDidLoad{[super viewDidLoad];// 1.webViewUIWebView *webView = [[ ...
- NSURLSession/NSURLConnection的上传文件方法(已做了更新)
最好的学习方法就是 领悟 + 证悟. 此篇文章的理论基础主要是与HTTP网络通信协议相关.为集中精力,可以先把TCP/IP协议这些置之不理,也就是先只关注HTTP的请求和响应的结构.HTTP完整的原理 ...
- 网易新闻iOS版使用的18个开源组件
转载来自:http://www.jianshu.com/p/8952944f7566 原文最后编辑时间:2015.05.19 网易新闻iOS版在开发过程中曾经使用过的第三方开源类库.组件 1.AFN ...
- leangoo更换背景、设置颜色标签功能上线啦!
leangoo看板背景太单调?卡片标签想要添加多个?没有问题,Leangoo的本次更新就给大家带来了漂亮背景和实用的颜色标签设置,接下来就让我们一起来看看吧! 设置背景: 点击看板右上角个人头像图标按 ...
- Profiling MySQL queries from Performance Schema
转自:http://www.percona.com/blog/2015/04/16/profiling-mysql-queries-from-performance-schema/ When opti ...
- jQuery form插件的使用--用 formData 参数校验表单,验证后提交(简单验证).
Form Plugin API 里提供了很多有用的方法可以让你轻松的处理表单里的数据和表单的提交过程. 测试环境:部署到Tomcat中的web项目. 一.引入依赖js <script src=& ...
- 烂泥:查看服务器的BIOS是否开启CPU虚拟化
本文由秀依林枫提供友情赞助,首发于烂泥行天下. 有关CPU是否支持虚拟化,我们可以通过相关的命令和软件进行查看. 在windows系统下,我们可以使用CPU-Z这个软件,如下图: 在linux系统下, ...
- Android中解析XML
XML在各种开发中都广泛应用,Android也不例外.作为承载数据的一个重要角色,如何读写XML成为Android开发中一项重要的技能.今天就由我向大家介绍一下在Android平台下几种常见的XML解 ...
- poj1125&zoj1082Stockbroker Grapevine(Floyd算法)
Stockbroker Grapevine Time Limit: 1000MS Memory Limit: 10000K Description Stockbrokers are known to ...