IEEE 802.1X

I ett mindre trådlöst nätverk räcker det ofta med en gemensam lösenfras för att skydda nätverket. I större organisationer, där många användare ansluter varje dag, behövs en säkrare lösning.

Om alla användare delar samma lösenord blir det svårt att kontrollera vem som har åtkomst till nätverket. När en användare lämnar organisationen måste lösenordet dessutom bytas på samtliga klienter.

För att lösa detta används IEEE 802.1X, en standard för portbaserad nätverksåtkomstkontroll (Port-Based Network Access Control). Standarden gör det möjligt att autentisera varje användare individuellt innan åtkomst till nätverket beviljas.

IEEE 802.1X används i både trådbundna och trådlösa nätverk och utgör grunden för WPA-Enterprise.

Hur fungerar IEEE 802.1X?

IEEE 802.1X bygger på att tre olika enheter samverkar under autentiseringsprocessen.

Klienten begär åtkomst till nätverket, accesspunkten fungerar som en mellanhand och en autentiseringsserver kontrollerar användarens identitet.

Om autentiseringen lyckas får klienten åtkomst till nätverket. Om den misslyckas nekas anslutningen.

De tre rollerna

IEEE 802.1X bygger på tre grundläggande roller.

Supplicant

Supplicant är den klient som vill ansluta till nätverket.

Det kan exempelvis vara en:

  • bärbar dator
  • smartphone
  • surfplatta
  • IoT-enhet

Supplicanten skickar användarens autentiseringsuppgifter till accesspunkten.

Authenticator

Authenticator är vanligtvis accesspunkten i ett trådlöst nätverk.

Accesspunkten kontrollerar inte användarens identitet själv. Den fungerar i stället som en mellanhand och vidarebefordrar autentiseringsinformationen mellan klienten och autentiseringsservern.

I ett trådbundet nätverk är det i stället en switch som normalt fungerar som Authenticator.

Authentication Server

Authentication Server är normalt en RADIUS-server.

Den kontrollerar användarens identitet genom att verifiera exempelvis:

  • användarnamn
  • lösenord
  • certifikat

Om användaren godkänns skickar RADIUS-servern ett meddelande till accesspunkten som därefter ger klienten åtkomst till nätverket.

Kommunikationsöversikt

bild

Figur: IEEE 802.1X bygger på tre roller: Supplicant, Authenticator och Authentication Server.

Obs! Figuren visar de logiska rollerna. I praktiken transporteras EAP-meddelanden mellan klienten och accesspunkten, medan accesspunkten kapslar in dem i RADIUS och skickar dem vidare till autentiseringsservern. Detta beskrivs mer i detalj i avsnitten om EAP och RADIUS.

Autentiseringsprocessen

När en användare ansluter till ett trådlöst nätverk med WPA-Enterprise sker autentiseringen i flera steg.

  1. Klienten ansluter till accesspunkten.
  2. Accesspunkten begär autentiseringsuppgifter.
  3. Klienten skickar sina uppgifter med hjälp av EAP.
  4. Accesspunkten vidarebefordrar informationen till RADIUS-servern.
  5. RADIUS-servern verifierar användaren.
  6. Accesspunkten meddelar om åtkomst beviljas eller nekas.
  7. Om autentiseringen lyckas etableras en krypterad anslutning.

Fördelar med IEEE 802.1X

IEEE 802.1X erbjuder flera säkerhetsfördelar jämfört med en gemensam lösenfras.

  • individuell autentisering
  • central användaradministration
  • möjlighet att återkalla en enskild användares åtkomst
  • stöd för certifikatbaserad autentisering
  • hög säkerhet i större nätverk

Jämförelse mellan WPA-Personal och IEEE 802.1X

Egenskap WPA-Personal IEEE 802.1X (WPA-Enterprise)
Autentisering Gemensam lösenfras Individuella användarkonton
RADIUS-server Nej Ja
Åtkomstkontroll Gemensam Individuell
Lämplig för Hem och små företag Företag, skolor och universitet

Sammanfattning

IEEE 802.1X är en standard för portbaserad nätverksåtkomstkontroll som används för att autentisera användare innan de får åtkomst till nätverket. Standarden bygger på tre roller: Supplicant, Authenticator och Authentication Server. I ett trådlöst nätverk fungerar klienten som Supplicant, accesspunkten som Authenticator och en RADIUS-server som Authentication Server. Tillsammans möjliggör de en säker och centraliserad autentisering, vilket gör IEEE 802.1X till grunden för WPA-Enterprise.