I föregående avsnitt såg vi att IEEE 802.1X används för att kontrollera om en användare har rätt att ansluta till ett nätverk. Standarden beskriver dock inte hur själva autentiseringen ska genomföras eller vilka autentiseringsmetoder som ska användas.
För detta används Extensible Authentication Protocol (EAP).
EAP är ett flexibelt autentiseringsramverk som gör det möjligt att använda olika metoder för att verifiera en användares identitet. Tack vare EAP kan samma IEEE 802.1X-infrastruktur användas tillsammans med flera olika autentiseringsmetoder beroende på nätverkets säkerhetskrav.
Vad är EAP?
Extensible Authentication Protocol (EAP) är ett autentiseringsramverk som används tillsammans med IEEE 802.1X för att verifiera identiteten hos användare eller enheter.
Det är viktigt att förstå att EAP inte krypterar trafiken och inte heller är en säkerhetsstandard. EAP definierar i stället hur autentiseringsinformationen utbyts mellan klienten, accesspunkten och autentiseringsservern.
Den faktiska autentiseringsmetoden bestäms av den EAP-metod som används.
Hur fungerar EAP?
När en användare ansluter till ett trådlöst nätverk med WPA-Enterprise sker kommunikationen enligt följande:
- Klienten begär åtkomst till nätverket.
- Accesspunkten fungerar som Authenticator och vidarebefordrar EAP-meddelanden.
- RADIUS-servern använder den valda EAP-metoden för att verifiera användaren.
- Om autentiseringen lyckas beviljas åtkomst till nätverket.
EAP fungerar alltså som ett gemensamt språk mellan klienten och autentiseringsservern
Vanliga EAP-metoder
Det finns många olika EAP-metoder. De skiljer sig främst åt i hur användaren autentiseras och vilken säkerhetsnivå de erbjuder.
EAP-TLS
EAP-TLS (Transport Layer Security) använder digitala certifikat för att autentisera både klienten och servern.
Eftersom båda parter verifierar varandras identitet kallas detta för ömsesidig autentisering (Mutual Authentication).
EAP-TLS betraktas som en av de säkraste EAP-metoderna och används ofta i organisationer med höga säkerhetskrav.
Nackdelen är att både klienter och servrar måste hantera digitala certifikat, vilket ökar administrationen.
PEAP
Protected Extensible Authentication Protocol (PEAP) använder ett servercertifikat för att skapa en krypterad TLS-tunnel mellan klienten och autentiseringsservern.
Inuti denna tunnel autentiseras användaren vanligtvis med användarnamn och lösenord.
Eftersom endast servern behöver ett certifikat är PEAP enklare att implementera än EAP-TLS och används därför i många företag och utbildningsmiljöer.
EAP-TTLS
EAP Tunneled TLS (EAP-TTLS) fungerar på ett liknande sätt som PEAP.
Även här används ett servercertifikat för att skapa en säker TLS-tunnel. Skillnaden är att EAP-TTLS stöder fler typer av autentiseringsmetoder inuti tunneln, vilket ger större flexibilitet.
Jämförelse mellan vanliga EAP-metoder
| EAP-metod | Klientcertifikat | Servercertifikat | Vanlig autentisering | Säkerhetsnivå |
|---|---|---|---|---|
| EAP-TLS | Ja | Ja | Digitala certifikat | Mycket hög |
| PEAP | Nej | Ja | Användarnamn och lösenord | Hög |
| EAP-TTLS | Nej | Ja | Flera autentiseringsmetoder | Hög |
Hur samverkar IEEE 802.1X och EAP?
IEEE 802.1X och EAP används tillsammans men har olika uppgifter.
IEEE 802.1X ansvarar för att styra åtkomsten till nätverket, medan EAP ansvarar för själva autentiseringsprocessen.
Man kan likna det vid en entré till en byggnad. IEEE 802.1X fungerar som dörrvakten som avgör när en identitetskontroll ska genomföras, medan EAP beskriver hur identitetskontrollen går till.
Exempel: En student ansluter sin bärbara dator till universitetets trådlösa nätverk.
Klienten kontaktar accesspunkten som fungerar som Authenticator. Accesspunkten vidarebefordrar EAP-meddelanden till universitetets RADIUS-server. RADIUS-servern använder PEAP för att verifiera studentens användarnamn och lösenord. När autentiseringen lyckas får studenten åtkomst till det trådlösa nätverket.
Sammanfattning
EAP är ett autentiseringsramverk som används tillsammans med IEEE 802.1X för att verifiera användare och enheter innan de får åtkomst till nätverket. EAP definierar inte någon specifik autentiseringsmetod utan möjliggör användning av flera olika metoder, exempelvis EAP-TLS, PEAP och EAP-TTLS. Genom denna flexibilitet kan organisationer välja den autentiseringslösning som bäst uppfyller deras säkerhetskrav.