802.1x的协议应用

802.1x协议起源于802.11协议。 IEEE802 LAN/WAN委员会为解决无线局域网网络安全问题,提出了802.1X协议。
后来,802.1X协议作为局域网端口的一个普通接入控制机制,在以太网中被广泛应用于解决以太网网内认证和安全方面的问题。

802.1X是由IEEE制定的关于用户接入网络的认证标准,全称是“基于端口的网络接入控制”。它于2001年正式颁布,最初是为有线网络设计,之后为了配合无线网络的接入进行修订改版,并于2004年完成。

802.1x协议是一种基于端口的网络接入控制协议,所以具体的802.1x认证功能必须在设备端口上进行配置,对端口上接入的用户设备通过认证来控制对网络资源的访问。802.1x认证系统采用网络应用系统典型的Client/Server(C/S)结构,包括三个部分:客户端(Client)、设备端(Device)和认证服务器(Server)

802.1x协议的初衷是为了解决无线局域网用户的接入认证问题。802.1X 身份验证有助于增强 802.11无线网络和有线以太网网络的安全性,方法是要求提供用于网络访问的证书或智能卡。 这种身份验证类型,通常用于工作场所的连接。

工作原理

802.1X协议是一种基于端口的网络接入认证协议,是一种对用户进行认证的方法和策略。基于端口的网络接入控制,是指在局域网接入设备的端口这一级,对所接入的用户设备进行认证和控制。连接在端口上的用户设备,如果能通过认证,就可以访问局域网中的资源;如果不能通过认证,则无法访问局域网中的资源——相当于连接被物理断开。

端口可以是一个物理端口(比如说机器上的有线网卡端口或者是无线端口),也可以是一个逻辑端口(如VLAN)。对于无线局域网来说,一个端口就是一个信道。802.1x认证的最终目的就是确定一个端口是否可用。对于一个端口,如果认证成功那么就“打开”这个端口,允许所有的报文通过;如果认证不成功就使这个端口保持“关闭”,即只允许802.1x认证的协议报文通过。

在windows网络的属性中,可以设置是否启用该认证协议。身份验证中勾选“启用IEEE 802.1x”即可。

802.1x的体系结构

使用 802.1x 的系统为典型的 Client/Server 体系结构,包括三个实体:Supplicant System(客户端)、Authenticator System(设备端)以及 Authentication Server System(认证服务器)

Supplicant(客户端)——Authenticator(设备端)—— Authentication Server(认证服务器)。

1.客户端是位于局域网段一端的一个实体,由连接到该链接另一端的设备端对其进行认证。客户端一般为一个用户终端设备,用户通过启动客户端软件发起802.1x认证。客户端软件必须支持EAPOL (EAP over LANs,局域网上的EAP)协议。

2.设备端是位于局域网段一端的一个实体,用于对连接到该链接另一端的实体进行认证。设备端通常为支持802.1x协议的网络设备它为客户端提供接入局域网的端口,该端口可以是物理端口,也可以是逻辑端口。

3.认证服务器是为设备端提供认证服务的实体。认证服务器用于实现用户的认证、授权和计费,通常为 RADIUS 服务器。该服务器可以存储用户的相关信息,例如用户的账号、密码以及用户所属的 VLAN、优先级、用户的访问控制列表等。

802.1x的工作机制

IEEE 802.1x认证系统利用 EAP(Extensible Authentication Protocol,可扩展认证协议)协议,作为在客户端和认证服务器之间交换认证信息的手段。
1.     在客户端 PAE与设备端 PAE之间,EAP协议报文使用 EAPOL封装格式,直接承载于 LAN环境中。

2.     在设备端 PAE与 RADIUS服务器之间,EAP协议报文可以使用 EAPOR封装格式(EAP over RADIUS),承载于 RADIUS协议中;也可以由设备端 PAE进行终结,而在设备端 PAE 与 RADIUS 服务器之间传送 PAP 协议报文或CHAP协议报文。

3.     当用户通过认证后,认证服务器会把用户的相关信息传递给设备端,设备端PAE 根据 RADIUS 服务器的指示(Accept 或 Reject)决定受控端口的授权/非授权状态。

在配置过程中涉及到的命令

802.1X支持EAD快速部署配置

1. 概述

EAD(Endpoint Admission Defense,端点准入防御)作为一个网络端点接入控制方案,它通过安全客户端、安全策略服务器、接入设备以及第三方服务器的联动,加强了对用户的集中管理,提升了网络的整体防御能力。但是在实际的应用过程中EAD客户端的部署工作量很大,例如,需要网络管理员手动为每一个EAD客户端下载、升级客户端软件,这在EAD客户端数目较多的情况下给管理员带来了操作上的不便。

802.1X认证支持的EAD快速部署就可以解决以上问题,可为所有接入网络的终端用户提供自动下载并安装EAD客户端的方便途径。

2. 实现机制

802.1X支持的EAD快速部署是通过以下两个功能的配合工作实现的:

(1)用户受限访问

802.1X认证成功之前(包括认证失败),终端用户只能访问一个特定的IP地址段。该IP地址段中可以配置一个或多个特定服务器,用于提供EAD客户端的下载升级或者动态地址分配等服务。

(2)用户HTTP访问URL重定向

终端用户在802.1X认证成功之前(包括认证失败),如果使用浏览器访问网络,设备会将用户访问的URL重定向到已配置的URL(例如,重定向到EAD客户端下载界面),这样只要用户打开浏览器,就必须进入管理员预设的界面。提供重定向URL的服务器必须位于用户受限访问的特定网段内。

windows上的开关

Wired AutoConfig   服务  开启有线以太网的802.1x认证。

WLAN AutoConfig  服务  开启无线网的802.1x认证。

开启服务后 ,网络连接里有线网卡设置里才有身份验证的页签。

“网络连接”  的 有线连接   “以太网”  右键点击属性,身份验证  将“启用IEEE 802.1X 身份验证”不勾选。是为了关闭802.1x身份验证的功能。交换机里设置了,不进行802.1x校验就不能接入公司网络,先不要接入网络。V管家检查机器是不是合规,安装了必要的软件等,再把802.1x验证打开,然后还要重启网卡,才能使得起作用,就会接入公司网络了。

插入网卡的动作,如何快速的关闭802.1x验证。

win7默认关闭802.1X身份验证选项, 随着win7普及,企业部署win7后势必要进行802.1X认证, 简述win7开启802.1x身份验证方法以及打开MD5质询功能,开启802.1X简单,关键是MD5质询。
开启802.1X方法: 打开系统服务 services.msc,开启Wired AutoConfig 和WLAN AutoConfig,这样右击网卡属性就可以看到身份验证。

用802.1x作为网络准入的验证。

简单的脚本自动配置有线和无线的802.1x

sc config dot3svc start= auto
sc config wlansvc start= auto
net start dot3svc
net start wlanSvc

802.1x协议身份认证相关推荐

  1. 基于802.1x协议的接入认证简单实现

    今天来谈谈802.1X协议,以及如何来使用该协议实现用户接入控制 802.1x协议是一种基于端口的网络接入控制(Port Based Network Access Control)协议."基 ...

  2. 802.1X的wpa认证流程-------4-way handshake过程分析

    WPA系统在工作的时候,先由AP向外公布自身对WPA的支持,在Beacons.Probe Response等报文中使用新定义的WPA信息元素(Information Element),这些信息元素中包 ...

  3. 最新 | Windows和信创终端都能顺滑使用宁盾802.1X账密认证了

    802.1X技术为企业级的网络提供了安全和便捷的解决方案.在不同场景.不同需求下,802.1X账密认证.证书认证都有各自的拥趸.继<802.1X证书认证能力优化,员工入网还能这么玩?>让我 ...

  4. 锐捷网络:校园网基于802.1x无感知认证

    一.现状与需求分析 随着智能终端的普及,接入校园网络的终端类型正在逐渐发生变化.智能终端需要通过3G.GPRS.WIFI接入Internet网络.但目前3G.GPRS上网资费较贵,所以WIFI成为校园 ...

  5. 802.1x和MAC认证

    (自看用) 关于准入认证 准入认证有三种:802.1x.MAC认证以及Portal认证.下面是三种认证方式的优缺点: 802.1x  优点:安全性高.缺点:部署不灵活,需要安装客户端. MAC    ...

  6. 一文读懂802.1x协议,随便秒杀面试官

    协议简介 802.1x协议是一种基于C/S结构的访问「控制协议」,工作在数据链路层,也就是二层协议. 「C/S结构」:server/client的简称,分为服务器和客户机两层结构,其中服务器负责数据的 ...

  7. NPS cisco 802.1x window7 实现认证接入网络

    windows server 2012 NPS的配置 http://technet.microsoft.com/zh-cn/library/dd283070(v=ws.10).aspx http:// ...

  8. linux 锐捷客户端 脚本,基于802.1x的锐捷linux客户端认证方法(最新)

    校园网的Linux用户大概都有这样的苦恼,如今大多数校园网都必须安装基于802.1X协议的认证软件才可以上网,也许windows操做系统的用户以为安装这样的软件上网,那是一件很简单的事情,可是对于li ...

  9. 【网络安全】802.1X技术基础

    1 前言 802.1X作为一种基于端口的用户访问控制安全机制,因其低成本.良好的业务连续性和扩充性以及较高的安全性和灵活性,自从2001年6月正式成为IEEE 802系列标准以来便迅速受到了设备制造商 ...

  10. 校园网认证系统-802.1x协议介绍

    本文转自http://hi.baidu.com/xinghui100/blog/item/e0edb36dbbacb8fe43169405.html 802.1x协议解析 802.1X协议是由(美)电 ...

最新文章

  1. UE5和Blender中的完整场景环境创建学习教程
  2. jenkins 中 Poll SCM 和 Build periodically 的区别
  3. NYOJ 56 阶乘因式分解(一)
  4. ARM平板电脑移植Linux,iperf ARM移植
  5. java图片去掉文字,Java 移除html,图片 链接转文字
  6. 联众打码写滑动_如何能够对接联众打码平台
  7. 模拟电路——阻容耦合放大电路
  8. EditPlus 5.0 中文免费版,不谢拿走
  9. Unity 下载 国际版 去壳版,有网就行,下载不下来你打我。
  10. c语言怎么学自学,初学者如何学习c语言,带你玩转C语言
  11. 解决U盘快捷方式木马
  12. 3dsMax---椅子
  13. [裴礼文数学分析中的典型问题与方法习题参考解答]4.5.1
  14. Qt的各版本直接下载地址
  15. vcruntime140_1.dll缺失
  16. 【STM32F429的DSP教程】第3章 Matlab简易使用之基础操作
  17. SQL server 获取一周前到两周后之间的所有日期
  18. 做股票短线操作技巧 股票做超短线操作技巧
  19. 华为4.0系统怎么没ROOT激活xposed框架的经验
  20. CCF——202012-5星际旅行

热门文章

  1. 动作捕捉 Motion Capture (Mocap)
  2. 怎么用PS替换图片背景色?这个方法你需要知道
  3. BAT批处理文件 一键开启卓越性能电源计划方案
  4. modelica用inertia连接FlangeWithBearing时报组件不匹配连接错误:incompatible components in connect statement
  5. 云计算就业薪资怎么样 如何加入云计算行列
  6. 清华同方台式计算机 U盘启动,清华同方台式电脑一键u盘启动bios设置教程
  7. hdu 6437 Videos 最小费用最大流
  8. 如何优化网站的访问速度
  9. 超低功耗高性能2.4GHz GFSK 无线收发芯片Si24R1替代NRF24L01P
  10. Vlookup实现多条件匹配