跳至主要内容

WiFi 网络的 802.1X 身份验证:优势

WiFi 网络的 802.1X 身份验证:优势

随着越来越多设备加入公共 WiFi 网络,关于安全性和用户身份验证的讨论依然占据着主导地位。在讨论适用于每天接入成百、上千甚至数百万用户的大型 guest WiFi 网络的适当安全协议时,这一点尤为重要。如果缺乏必要的安全措施,共享网络上的用户将极易受到攻击。网络运营者也可能会发现网络变得无法管理。

作为基本的安全标准,高流量公共 WiFi 应配置采用 802.1X 身份验证机制的 WPA 企业级协议。802.1X 配合两种安全网络协议运行:局域网可扩展身份验证协议(EAPoL)和远程用户拨号认证系统(RADIUS)服务器。这些特性使 802.1x 本质上比标准的 WPA-PSK 或 WPA2-PSK 更安全,后者需要所有用户共享同一密码才能访问网络。

何时考虑 802.1x 身份验证

当互联网用户登录到 WPA-PSK 或 WPA2-PSK 网络(PSK 代表“预共享密钥”)时,身份验证会在用户输入正确的网络密码/安全密钥时进行。这使得用户的机器或设备无需任何身份凭证即可加入、运行并可能控制该网络。当企业(连接了电脑、收银机和物联网设备)与客户共享其主网络时,这就变得尤为棘手。随着越来越多用户登录您的 guest WiFi ,准确知晓谁在使用您的网络(或谁知道密码)变得几乎不可能。频繁更改密码以将不速之客移出网络也既费力又低效,对于用户量极大的大型网络来说并不理想。

如果您是提供端口安全(根据设备的 MAC 地址确定哪些机器可以加入网络)的企业或机构,安全顾虑依然存在。虽然未经请求的用户无法在自己的设备上加入网络,但如果机会允许,没有什么能阻止他们冒充该设备上的个人(例如,如果授权设备被盗,则无法确定是否是正确的用户在操作该机器)。

802.1x 身份验证通过要求对用户本身进行身份验证(无论其使用何种设备),解决了围绕密码或端口安全网络协议的问题。因此,我们建议商业和专业环境将这些 AAA(认证、授权和计费)框架作为标准措施使用。

802.1x 身份验证流程详解

802.1X 身份验证由三个部分协同工作,以允许用户登录到给定网络:客户端(supplicant)、验证器(authenticator)和身份验证服务器。

企图加入 SSID 网络的客户端(或最终用户)首先会被验证器阻止访问。客户端和验证器之间发生的通信是 EAPoL 协议的一部分,其中包含承载客户端针对特定网络的独特登录凭据的以太网帧。根据所需的安全性级别,验证器可以提示客户端提供进一步的详细信息或进行交互(即需要 PIN 码或填写验证码)。

在验证器将 EAPoL 数据识别为登录尝试后,验证器会为身份验证服务器准备数据,该服务器最终将允许或拒绝最终用户访问网络。这涉及将 EAPoL 数据转换为 RADIUS 数据包,以便服务器将登录凭据解释为访问请求。

基于 RADIUS 安全协议运行的服务器使用 身份验证、授权和计费 (AAA)系统,这是一种控制网络 / 服务器 / 计算机等访问的更智能、更安全的方法。这类服务器要求将验证器提供的数据与后端基础设施(如包含用户详细信息和身份验证所需相应凭据的目录或数据库)进行交叉引用(或验证)。一旦 RADIUS 数据包中的信息获得服务器批准,批准请求就会发送回验证器,从而授予客户端相应的访问权限和许可。

让管理更轻松

由于 802.1X 身份验证在支持 RADIUS 协议的服务器上运行,因此围绕 WPA 保护网络的用户管理和可扩展性难题将不复存在。通过 802.1X 身份验证加入网络的用户会经过两个级别的数据加密,并且他们在特定网络内的安全会话将由 RADIUS 服务器进行监控。与受密码保护的 (WPA) 网络不同,如果已验证的用户构成任何类型的威胁,可以对其进行单独跟踪并将其从网络中删除。在没有密码的情况下,扩展用户数量也变得更加容易,因为用户可以在后台自动进行身份验证。对于与其他企业共享连接的商家,也可以在 RADIUS 服务器上将访问权限限制在网络的某些区域,这比拥有一个容易被入侵的开放式访问网络要安全得多。

归根结底,大型 WiFi 运营通过实施认证网络可以获得巨大的收益。如果他们忽视在提供公共访问的情况下运行 WPA-PSK 或 WPA2-PSK 网络所涉及的安全风险,也将面临巨大的损失。

准备好开始了吗?

预约专家演示,了解 Purple 如何助力您实现业务目标。

联系专家