Стандарт IEEE 802.1X обеспечивает аутентификацию устройств на уровне порта коммутатора или точки доступа Wi-Fi. Без 802.1X любой, кто подключит кабель к розетке или узнает пароль Wi-Fi, получает доступ к внутренней сети. В организациях с десятками и сотнями сотрудников это создаёт серьёзную брешь в безопасности.
Архитектура 802.1X включает три компонента: суппликант (клиентское устройство), аутентификатор (коммутатор или точка доступа) и сервер аутентификации (RADIUS). Когда устройство подключается к порту, коммутатор блокирует весь трафик кроме EAP-пакетов и запрашивает у RADIUS-сервера разрешение на доступ.
Основные преимущества внедрения 802.1X:
- Динамическое назначение VLAN в зависимости от учётной записи пользователя
- Автоматическая изоляция гостевых устройств
- Журналирование всех подключений к сети с привязкой к пользователю
- Возможность применения политик доступа (ACL) на уровне порта
- Интеграция с Active Directory или LDAP для единой точки управления
В данной статье мы развернём FreeRADIUS на Ubuntu 22.04, настроим аутентификацию через EAP-PEAP/MSCHAPv2 с привязкой к Active Directory и сконфигурируем коммутаторы Cisco и MikroTik для работы с 802.1X.
Оставить комментарий