收藏 分销(赏)

什么是协议.docx

上传人:精**** 文档编号:9644953 上传时间:2025-04-02 格式:DOCX 页数:5 大小:12.35KB 下载积分:6 金币
下载 相关 举报
什么是协议.docx_第1页
第1页 / 共5页
什么是协议.docx_第2页
第2页 / 共5页


点击查看更多>>
资源描述
802.1x协议是基于Client/Server的访问控制和认证协议。它可以限制未经授权的用户/设备通过接入端口访问LAN/MAN。在获得互换机或LAN提供的各种业务之前,802.1x对连接到互换机端口上的用户/设备进行认证。在认证通过之前,802.1x只允许EAPoL(基于局域网的扩展认证协议)数据通过设备连接的互换机端口;认证通过以后,正常的数据可以顺利地通过以太网端口。    网络访问技术的核心部分是PAE(端口访问实体)。在访问控制流程中,端口访问实体包含3部分:认证者--对接入的用户/设备进行认证的端口;请求者--被认证的用户/设备;认证服务器--根据认证者的信息,对请求访问网络资源的用户/设备进行实际认证功能的设备。    以太网的每个物理端口被分为受控和不受控的两个逻辑端口,物理端口收到的每个帧都被送到受控和不受控端口。对受控端口的访问,受限于受控端口的授权状态。认证者的PAE根据认证服务器认证过程的结果,控制"受控端口"的授权/未授权状态。处在未授权状态的控制端口将拒绝用户/设备的访问。  1.802.1x协议认证特点    基于以太网端口认证的802.1x协议有如下特点:IEEE802.1x协议为二层协议,不需要到达三层,对设备的整体性能规定不高,可以有效减少建网成本;借用了在RAS系统中常用的EAP(扩展认证协议),可以提供良好的扩展性和适应性,实现对传统PPP认证架构的兼容;802.1x的认证体系结构中采用了"可控端口"和"不可控端口"的逻辑功能,从而可以实现业务与认证的分离,由RADIUS和互换机运用不可控的逻辑端口共同完毕对用户的认证与控制,业务报文直接承载在正常的二层报文上通过可控端口进行互换,通过认证之后的数据包是无需封装的纯数据包;可以使用现有的后台认证系统减少部署的成本,并有丰富的业务支持;可以映射不同的用户认证等级到不同的VLAN;可以使互换端口和无线LAN具有安全的认证接入功能。  2.802.1x协议工作过程    (1.当用户有上网需求时打开802.1X客户端程序,输入已经申请、登记过的用户名和口令,发起连接请求。此时,客户端程序将发出请求认证的报文给互换机,开始启动一次认证过程。    (2.互换机收到请求认证的数据帧后,将发出一个请求帧规定用户的客户端程序将输入的用户名送上来。    (3.客户端程序响应互换机发出的请求,将用户名信息通过数据帧送给互换机。互换机将客户端送上来的数据帧通过封包解决后送给认证服务器进行解决。    (4.认证服务器收到互换机转发上来的用户名信息后,将该信息与数据库中的用户名表相比对,找到该用户名相应的口令信息,用随机生成的一个加密字对它进行加密解决,同时也将此加密字传送给互换机,由互换机传给客户端程序。    (5.客户端程序收到由互换机传来的加密字后,用该加密字对口令部分进行加密解决(此种加密算法通常是不可逆的),并通过互换机传给认证服务器。    (6.认证服务器将送上来的加密后的口令信息和其自己通过加密运算后的口令信息进行对比,假如相同,则认为该用户为合法用户,反馈认证通过的消息,并向互换机发出打开端口的指令,允许用户的业务流通过端口访问网络。否则,反馈认证失败的消息,并保持互换机端口的关闭状态,只允许认证信息数据通过而不允许业务数据通过。  3.802.1x协议应用环境特点  (1)互换式以太网络环境  对于互换式以太网络中,用户和网络之间采用点到点的物理连接,用户彼此之间通过VLAN隔离,此网络环境下,网络管理控制的关键是用户接入控制,802.1x不需要提供过多的安全机制。  (2)共享式网络环境  当802.1x应用于共享式的网络环境时,为了防止在共享式的网络环境中出现类似“搭载”的问题,有必要将PAE实体由物理端口进一步扩展为多个互相独立的逻辑端口。逻辑端口和用户/设备形成一一相应关系,并且各逻辑端口之间的认证过程和结果互相独立。在共享式网络中,用户之间共享接入物理媒介,接入网络的管理控制必须兼顾用户接入控制和用户数据安全,可以采用的安全措施是对EAPoL和用户的其它数据进行加密封装。在实际网络环境中,可以通过加速WEP密钥重分派周期,填补WEP静态分派秘钥导致的安全性的缺陷。  4.802.1x协议认证的安全性分析  802.1x协议中,有关安全性的问题一直是802.1x反对者袭击的焦点。事实上,这个问题的确困扰了802.1x技术很长一段时间,甚至限制了802.1x技术的应用。但技术的发展为这个问题给出了答案:802.1x结合EAP,可以提供灵活、多样的认证解决方案。  4.802.1x认证的优势  综合IEEE802.1x的技术特点,其具有的优势可以总结为以下几点。  简洁高效:纯以太网技术内核,保持了IP网络无连接特性,不需要进行协议间的多层封装,去除了不必要的开销和冗余;消除网络认证计费瓶颈和单点故障,易于支持多业务和新兴流媒体业务。  容易实现:可在普通L3、L2、IPDSLAM上实现,网络综合造价成本低,保存了传统AAA认证的网络架构,可以运用现有的RADIUS设备。  安全可靠:在二层网络上实现用户认证,结合MAC、端口、账户、VLAN和密码等;绑定技术具有很高的安全性,在无线局域网网络环境中802.1x结合EAP-TLS,EAP-TTLS,可以实现对WEP证书密钥的动态分派,克服无线局域网接入中的安全漏洞。  行业标准:IEEE标准,和以太网标准同源,可以实现和以太网技术的无缝融合,几乎所有的主流数据设备厂商在其设备,涉及路由器、互换机和无线AP上都提供对该协议的支持。在客户端方面微软WindowsXP操作系统内置支持,Linux也提供了对该协议的支持。  应用灵活:可以灵活控制认证的颗粒度,用于对单个用户连接、用户ID或者是对接入设备进行认证,认证的层次可以进行灵活的组合,满足特定的接入技术或者是业务的需要。  易于运营:控制流和业务流完全分离,易于实现跨平台多业务运营,少量改造传统包月制等单一收费制网络即可升级成运营级网络,并且网络的运营成本也有望减少。
展开阅读全文

开通  VIP会员、SVIP会员  优惠大
下载10份以上建议开通VIP会员
下载20份以上建议开通SVIP会员


开通VIP      成为共赢上传

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2025 宁波自信网络信息技术有限公司  版权所有

客服电话:4009-655-100  投诉/维权电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服