简介
IEEE 802.1X 标准定义了一种基于端口的网络访问控制(PNAC)和认证协议,该协议限制未经授权的客户端连接到局域网。IEEE 802.1X 定义了在 RFC3748 中定义的可扩展认证协议(EAP)的封装,称为“EAP over LAN”或 EAPOL。
802.1X 组件
Supplicant(请求者):请求者是希望连接到网络的客户端设备(如IP 话机)。
Authenticator(认证者):认证者是网络设备,如以太网交换机。
Authentication Server(认证服务器):认证服务器通常是运行支持RADIUS和EAP协议的软件的主机。
802.1X 认证配置
可以通过网页界面或配置参数进行配置。
通过网页用户界面设置
在网页用户界面,选择:网络配置 > 高级设置 > 802.1x。
配置参数
static.network.802_1x.root_cert_url
static.network.802_1x.client_cert_url
参数
允许值
默认值
描述
static.network.802_1x.root_cert_url
最多511字符的URL
空
配置用于上传802.1x CA证书的URL。证书格式必须为*.pem、*.crt、*.cer或*.der。
仅当“static.network.802_1x.mode”设置为2、3、4、5、6或7时有效。如果认证方法是EAP-FAST,你还需要将“static.network.802_1x.eap_fast_provision_mode”设置为1(Authenticated Provisioning)。
static.network.802_1x.client_cert_url
最多511字符的URL
空
配置用于上传802.1x客户端证书的URL。证书格式必须为*.pem。
仅当“static.network.802_1x.mode”设置为2(EAP-TLS)时有效。
[1]如果你更改此参数,话机会重启以使更改生效。
802.1X认证流程
重启话机以激活话机上的 802.1X认证。802.1X 认证过程分为两个基本阶段:
预认证
802.1X 预认证过程从包含用于协商和认证的请求者服务的IP电话开始。当IP电话连接到未经授权的端口时,认证者会阻止IP电话连接到网络。使用一种认证协议,认证者与IP电话建立安全协商并创建 802.1X 会话。IP 电话提供其认证信息给认证者,然后认证者将信息转发给认证服务器。
认证
认证服务器认证IP电话后,认证服务器启动认证过程的认证阶段。在此阶段,认证者促进IP电话和认证服务器之间的密钥交换。在这些密钥建立后,认证者授予IP电话通过授权端口访问受保护网络的权限。下图总结了使用 RADIUS 服务器作为认证服务器的 802.1X 认证过程的实现:
使用EAP-MD5协议的认证过程
认证过程
下图展示了使用 EAP-MD5 协议成功的 802.1X 认证过程场景。
请求者向认证者发送“EAPOL-Start”数据包。
认证者向请求者响应“EAP-Request/Identity”数据包。
请求者向认证者响应“EAP-Response/Identity”数据包。
认证者剥离以太网头并将剩余的EAP帧封装为RADIUS格式,然后发送给认证服务器。
认证服务器识别数据包为EAP-MD5类型,并向认证者发送挑战消息。
认证者剥离认证服务器的帧头,将剩余的EAP帧封装为EAPOL格式,然后发送给请求者。
请求者响应挑战消息。
认证者将响应传递给认证服务器。
认证服务器验证认证信息并发送认证成功消息。
认证者将成功消息传递给请求者。请求者成功认证后,认证者提供网络访问权限。如果请求者未提供正确的身份信息,认证服务器将响应拒绝消息。认证者将消息传递给请求者并阻止其访问局域网。如果请求者在认证成功后被禁用或重置,请求者将发送EAPOL-Logoff消息,这会提示认证者阻止其访问局域网。
示例截图
使用EAP-TLS协议的认证过程
认证过程
下图展示了使用 EAP-TLS 协议成功的 802.1X 认证过程场景。
请求者向认证者发送“EAPOL-Start”数据包。
认证者向请求者响应“EAP-Request/Identity”数据包。
请求者向认证者响应“EAP-Response/Identity”数据包。
认证者剥离以太网头并将剩余的EAP帧封装为RADIUS格式,然后发送给认证服务器。
认证服务器识别数据包为EAP-TLS类型,并向认证者发送包含TLS启动消息的“EAP-Request”数据包。
认证者剥离认证服务器的帧头,将剩余的EAP帧封装为EAPOL格式,然后发送给请求者。
请求者向认证者响应包含TLS客户端Hello握手消息的“EAP-Response”数据包。客户端Hello消息包括请求者支持的TLS版本、会话ID、随机数和一组密码套件。
认证者将响应传递给认证服务器。
认证服务器向认证者发送包含TLS服务器Hello握手消息、服务器证书消息、证书请求消息和服务器Hello完成消息的“EAP-Request”数据包。
认证者将请求传递给请求者。
请求者向认证者响应包含TLS变更密码规范消息、客户端证书消息、客户端密钥交换消息和证书验证消息的“EAP-Response”数据包。
认证者将响应传递给认证服务器。
认证服务器向认证者发送包含TLS变更密码规范消息和完成握手消息的“EAP-Request”数据包。变更密码规范消息用于通知认证者后续记录将受新协商的密码规范保护。
认证者将请求传递给请求者。
请求者向认证者响应“EAP-Response”数据包。
认证者将响应传递给认证服务器。
认证服务器响应成功消息,指示请求者和认证服务器已成功认证彼此。
认证者将消息传递给请求者。请求者成功认证后,认证者提供网络访问权限。如果请求者未提供正确的身份信息,认证服务器将响应拒绝消息。认证者将消息传递给请求者并阻止其访问局域网。如果请求者在认证成功后被禁用或重置,请求者将发送EAPOL-Logoff消息,这会提示认证者阻止其访问局域网。
示例截图
使用EAP-PEAP/MSCHAPv2协议的认证过程
认证过程
下图展示了使用 EAP-PEAP/MSCHAPv2 协议成功的 802.1X 认证过程场景。
请求者向认证者发送“EAPOL-Start”数据包。
认证者向请求者响应“EAP-Request/Identity”数据包。
请求者向认证者响应“EAP-Response/Identity”数据包。
认证者剥离以太网头并将剩余的EAP帧封装为RADIUS格式,然后发送给认证服务器。
认证服务器识别数据包为PEAP类型,并向认证者发送包含PEAP启动消息的“EAP-Request”数据包。
认证者剥离认证服务器的帧头,将剩余的EAP帧封装为EAPOL格式,然后发送给请求者。
请求者向认证者响应包含TLS客户端Hello握手消息的“EAP-Respond”数据包。TLS客户端Hello消息包括请求者支持的TLS版本、会话ID、随机数和一组密码套件。
认证者将响应传递给认证服务器。
认证服务器向认证者发送包含TLS服务器Hello握手消息、服务器证书消息和服务器Hello完成消息的“EAP-Request”数据包。
认证者将请求传递给请求者。
请求者向认证者响应包含TLS变更密码规范消息和证书验证消息的“EAP-Response”数据包。
认证者将响应传递给认证服务器。
认证服务器向认证者发送包含TLS变更密码规范消息和完成握手消息的“EAP-Request”数据包。变更密码规范消息用于通知认证者后续记录将受新协商的密码规范保护。
认证者将请求传递给请求者。
请求者向认证者响应“EAP-Response”数据包。
认证者将响应传递给认证服务器。TLS隧道已建立。
认证服务器向认证者发送“EAP-Request/Identity”数据包。
认证者将请求传递给请求者。
请求者向认证者响应“EAP-Response/Identity”数据包。
认证者将响应传递给认证服务器。
认证服务器向认证者发送包含MSCHAPv2挑战消息的“EAP-Request”数据包。
认证者将请求传递给请求者。
请求者向认证者响应挑战消息。
认证者将消息传递给认证服务器。
认证服务器发送成功消息,指示请求者提供了正确的身份信息。
认证者将消息传递给请求者。
请求者向认证者响应确认消息。
认证者将响应消息传递给认证服务器。
认证服务器向认证者发送成功消息。
认证者将消息传递给请求者。请求者成功认证后,认证者提供网络访问权限。如果请求者未提供正确的身份信息,认证服务器将响应拒绝消息。认证者将消息传递给请求者并阻止其访问局域网。如果请求者在认证成功后被禁用或重置,请求者将发送EAPOL-Logoff消息,这会提示认证者阻止其访问局域网。
示例截图
故障排除
为什么话机无法通过 802.1X 认证?
按顺序执行以下操作:
确保 802.1X 认证环境正常运行。
a) 将另一台设备(如电脑)连接到交换机端口。
b) 检查设备是否成功认证并分配到IP地址。
如果设备认证失败,请检查交换机和认证服务器上的配置。
确保话机上配置的用户名和密码正确。如果使用 EAP-TLS、EAP-PEAP/MSCHAPv2、EAP-TTLS/EAP-MSCHAPv2、EAP-PEAP/GTC、EAP-TTLS/EAP-GTC 和 EAP-FAST 协议,确保上传到话机的证书有效。
a) 双击证书检查有效期。
b) 检查话机上的时间和日期是否在上传证书的有效期内。如果不是,重新生成证书并上传到话机。
确保故障不是由网络设置引起的。
a) 禁用话机上的 VLAN 功能,检查认证是否成功。
如果话机认证成功,捕获数据包并反馈给网络管理员。
当上述步骤无法解决你的问题时,联系亿联FAE 支持。
a) 捕获数据包并导出话机、交换机和认证服务器的配置。
b) 向亿联 FAE 提供相关信息。