I de föregående avsnitten har vi sett att WPA-Enterprise använder IEEE 802.1X för att kontrollera åtkomsten till nätverket och EAP för att utbyta autentiseringsinformation mellan klienten och nätverket.
Det återstår dock en viktig fråga:
Vem kontrollerar egentligen om användarens inloggningsuppgifter är korrekta?
Svaret är RADIUS (Remote Authentication Dial-In User Service). En RADIUS-server fungerar som en central autentiseringsserver som verifierar användarnas identitet och avgör om de ska få åtkomst till nätverket.
Vad är RADIUS?
RADIUS är ett klient-server-protokoll som används för central autentisering, auktorisering och loggning av användare. Protokollet används i både trådbundna och trådlösa nätverk och är en central komponent i WPA-Enterprise.
I ett trådlöst nätverk fungerar accesspunkten som en mellanhand mellan klienten och RADIUS-servern. När en användare försöker ansluta skickar accesspunkten autentiseringsinformationen vidare till RADIUS-servern, som kontrollerar uppgifterna innan åtkomst beviljas.
Denna lösning gör det möjligt att hantera alla användarkonton från en central plats.
AAA
RADIUS bygger på tre grundläggande säkerhetsfunktioner som tillsammans brukar förkortas AAA.
- Authentication – verifierar användarens identitet.
- Authorization – avgör vilka resurser användaren får använda.
- Accounting – registrerar och loggar användarens aktivitet.
Tillsammans ger dessa funktioner både hög säkerhet och central administration.
Authentication
Authentication handlar om att verifiera att användaren verkligen är den person eller enhet som den utger sig för att vara.
RADIUS-servern kan exempelvis kontrollera:
- användarnamn och lösenord
- digitala certifikat
- engångslösenord (OTP)
- multifaktorautentisering (MFA)
Om identiteten kan verifieras fortsätter autentiseringsprocessen. Annars nekas åtkomst.
Authorization
När användaren har autentiserats avgörs vilka resurser användaren får använda. RADIUS-servern kan exempelvis tilldela:
- VLAN
- åtkomstnivå
- nätverkspolicyer
- QoS-profiler
- tidsbegränsad åtkomst
Två användare kan därför ansluta till samma trådlösa nätverk men ändå få olika behörigheter beroende på sina roller.
Accounting
Accounting används för att registrera information om användarnas anslutningar.
Exempel på information som kan loggas är:
- inloggningstid
- utloggningstid
- användarnamn
- IP-adress
- MAC-adress
- trafikmängd
- anslutningstid
Denna information används bland annat för felsökning, säkerhetsanalys och revision.
Hur samverkar IEEE 802.1X, EAP och RADIUS?
När en användare ansluter till ett trådlöst nätverk med WPA-Enterprise arbetar flera komponenter tillsammans.
- Klienten ansluter till accesspunkten.
- Accesspunkten fungerar som Authenticator.
- Klienten och RADIUS-servern utbyter EAP-meddelanden via accesspunkten.
- RADIUS-servern verifierar användaren.
- Om autentiseringen lyckas skickar RADIUS-servern ett godkännande till accesspunkten.
- Klienten får åtkomst till nätverket.
Kommunikationsöversikt
bild
Figur: Vid WPA-Enterprise vidarebefordrar accesspunkten EAP-meddelanden mellan klienten och RADIUS-servern. RADIUS-servern ansvarar för Authentication, Authorization och Accounting (AAA).
Exempel:
En anställd ansluter sin bärbara dator till företagets trådlösa nätverk.
Klienten skickar sina inloggningsuppgifter till accesspunkten, som vidarebefordrar dem till företagets RADIUS-server. Servern verifierar användarens identitet mot organisationens användardatabas.
När autentiseringen har godkänts får användaren åtkomst till nätverket och placeras automatiskt i företagets interna VLAN. Samtidigt registreras inloggningen i RADIUS-serverns loggar.
Jämförelse mellan IEEE 802.1X, EAP och RADIUS
| Komponent | Huvuduppgift |
|---|---|
| IEEE 802.1X | Kontrollerar åtkomsten till nätverket och definierar rollerna Supplicant, Authenticator och Authentication Server. |
| EAP | Definierar hur autentiseringsinformationen utbyts mellan klienten och autentiseringsservern. |
| RADIUS | Verifierar användaren och ansvarar för Authentication, Authorization och Accounting (AAA). |
Sammanfattning
RADIUS är en central autentiseringsserver som används tillsammans med IEEE 802.1X och EAP i WPA-Enterprise. RADIUS ansvarar för att verifiera användarens identitet, avgöra vilka resurser användaren får använda och registrera information om anslutningen. Genom AAA-modellen – Authentication, Authorization och Accounting – möjliggör RADIUS en säker och centraliserad administration av användare i moderna trådlösa nätverk.