Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
вторые десять.docx
Скачиваний:
3
Добавлен:
01.04.2025
Размер:
479 Кб
Скачать

15. Стандарт 802.1x

Аутентификация пользователей по стандарту 802.1x

Данный стандарт описывает использование протокола EAP для поддержки аутентификации с помощью сервера и определяет процесс инкапсуляции данных EAP, передаваемых между клиентами и серверами аутентификации. Стандарт осуществляет контроль доступа и не позволяет неавторизованным устройствам подключаться к локальной сети через порты коммутатора.

Сервер аутентификации RADIUS проверяет права доступа каждого клиента, подключаемого к порту коммутатора, прежде чем разрешить доступ к любому из сервисов. До тех пор пока клиент не будет аутентифицирован через порт, к которому он подключен, будет передаваться только трафик протокола EAPOL.

Протокол 802.1x не поддерживает работу на агрегированных каналах.

Роли:

  • Клиент – рабочая станция, которая запрашивает доступ к локальной сети и сервисам коммутатора и отвечает на запросы коммутатора. На рабочей станции должно быть установлено клиентское ПО для 802.1x.

  • Сервер аутентификации – выполняет фактическую аутентификацию клиента, проверяет подлинность клиента и информирует коммутатор предоставлять или не предоставлять доступ к локальной сети.

  • Аутентификатор – управляет физическим доступом к сети, основываясь на статусе аутентификации клиента. Работает в качестве посредника (прокси). Коммутатор, который поддерживает сервер RADIUS, отвечает за инкапсуляцию и деинкапсуляцию кадров EAP. Инициатором процесса аутентификации может быть как клиент, так и коммутатор.

Авторизация по портам - Port-Based 802.1x: в случае авторизации одного из клиентов, подключенных ко второму коммутатору, все остальные клиенты получат доступ автоматически.

Авторизация по мак-адресам – MAC-Based 802.1x: аутентификация множества клиентов на одном физическом порту коммутатора. При данной аутентификации проверяется не только логин и пароль, но и мак-адреса клиента и количество подключенных в данный момент, мак-адресов. Если превышен лимит изучаемых мак-адресов, то новые клиенты будут блокироваться.

Неавторизованное состояние - изначальное не авторизованы и блокирует весь трафик за исключением пакетов EAPOL.

Авторизованное состояние – разрешен весь трафик до получения коммутатором пакета EAPOL.

Ситуации, когда клиент не поддерживает 802.1x: в этом случае он будет передавать пакеты в сеть, коммутатор не получив пакета авторизации будет блокировать порт для данного клиента.

Когда коммутатор не поддерживает 802.1x или он отключен: в этом случае клиент будет отправлять EAPOL кадры в указанное время, после чего клиент будет считать, что доступ ему открыт и начнем передачу трафика в сеть.

16. Guest vlan, функции защиты cpu

802.1X Guest vlan.

Используется для создания VLAN с ограниченными правами для пользователей не прошедших аутентификацию.

Функции защиты ЦПУ коммутатора.

Safeguard Engineспециально разработана для обеспечения доступности коммутатора в ситуациях, когда в результате наводнения сети вредоносным трафиком, его ЦПУ испытывает сильную нагрузку.

Позволяет идентифицировать и приоритезировать направляемый для обработки на ЦПУ трафик (arc-широковещание, пакеты с неизвестным ip-адресом назначения и т.д.) с целью отбрасывания нежелательных пакетов для сохранения функциональности коммутатора. Коммутатор начинает работать в таком режиме после превышения установленного порогового значения.

В данном режиме выполняются следующие действия:

  • Прекращение получения всех arc- и широковещательных ip-пакетов (строгий режим)

  • Ограничение полосы пропускания для получаемых arc- и широковещательных ip-пакетов путем ее динамического изменения (нестрогий режим)

Побочные эффекты: (в строгом режиме) невозможность административного доступа к коммутатору 2-го уровня; на коммутаторе 3-го уровня может быть нарушена маршрутизация между подключенными к коммутатору подсетями.

Способ решения проблемы – создать запись статической arc-таблицы, управляющей рабочей станцией, связывающую мак-адрес коммутатора с ip-адресом его интерфейса управления.

Преимущества нестрого режима – состоит в динамическом изменении полосы пропускания для arc- и широковещательных ip-пакетов.

CPU Interface Filteringпозволяет ограничивать пакеты, поступающие для обработки на ЦПУ, путем фильтрации нежелательного трафика на аппаратном уровне.

Представляет собой списки управления доступом к интерфейсу ЦПУ и обладает аналогичным стандартным access-листом