频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

Windows XP系统中如何部署802.1X

作者: 佚名 出处:天极  (  ) 砖  (  ) 好  评论 ( ) 条  进入论坛
更新时间:2007-05-14 11:46
关 键 词:802.1X  802.11  IEEE  Windows XP  WLAN
阅读提示:IEEE 802.1x标准为无线局域网(WLAN)和普通局域网提供了一套坚固得多的身份验证和安全性机制。本文介绍了在Windows XP系统中如何部署802.1X。

802.11 WLAN 协议并不是非常安全,而且您也做不了什么。但幸运的是,IEEE(以及Microsoft、Cisco和其他行业领先的公司)发现了802.11的缺陷;其结果是 ,IEEE 802.1x标准为无线局域网(WLAN)和普通局域网提供了一套坚固得多的身份验证和安全性机制。您可以使用Windows 2000或Windows Server 2003域控制器和Windows XP客户端的组合,来部署802.1x。
802.1x是如何工作的

802.1x实施基于端口的访问控制。在WLAN中,端口就是访问点(AP)和工作站之间的连接。在802.1x中拥有两种类型的端口:非控制的和控制的。您现在正在使用的可能就是非控制端口:它允许设备连接到端口,与其他任何网络设备进行通讯。相反,控制端口限制了连接设备所能够通讯的网络地址。您可能已经能够了解到接下来是什么情况了:802.1x允许所有的客户端连接到控制端口,但是这些端口仅将流量发送给身份验证服务器。在客户端通过身份验证以后,才被允许开始使用非控制端口。802.1x的奥秘在于非控制和控制端口是并存于同一个物理网络端口上的逻辑设备。

针对身份验证,802.1x进一步为网络设备定义了两种角色:申请者(supplicant) 和认证者(authenticator)。申请者是一个请求访问网络资源的设备(例如配备了802.11b网卡的膝上型计算机)。认证者是对申请者进行身份验证的设备,由它来决定是否授予申请者访问权限。无线 AP 可以作为认证者;但是使用行业标准的远程身份验证拨入用户服务(RADIUS) 协议更灵活一些。这个协议包含在 Windows 2000 中;通过 RADIUS,AP 接收身份验证请求,并将请求转发给 RADIUS 服务器,由这台服务器来根据 Active Directory 对用户进行身份验证。

802.1x 在身份验证时并不使用有线等效隐私(Wired Equivalent Privacy,WEP);作为替代,它使用行业标准的可扩展身份验证协议(Extensible Authentication Protocol,EAP)或更新的版本。在任何一种情况下,EAP/PEAP 都拥有其独特的优势:它们允许选择身份验证方法。在默认情况下,802.1x 使用EAP-TLS (EAP-传输层安全性),此时所有EAP保护的流量都由TLS协议(非常类似于SSL)进行加密。整个身份验证的过程是这样的:

1.无线工作站尝试通过非控制端口连接到AP。(由于此时该工作站还没有通过身份验证,因此它无法使用控制端口)。该AP向工作站发送一个纯文本质询。

2.作为响应,工作站提供自己的身份证明。

3.AP 将来自工作站的身份信息通过有线 LAN 转发给使用 RADIUS 的认证者。

4.RADIUS服务器查询指定帐户,确定需要何种凭证(例如,您可能将您的RADIUS服务器配置为仅接受数字证书)。该信息转换成凭证请求,返回到工作站。

5.工作站通过AP上的非控制端口发送它的凭证。

6.RADIUS 服务器对凭证进行验证;如果通过验证,则将身份验证密钥发送给AP。这个密钥是加密的,因此只有AP能够对其进行解密。

7.AP 对密钥进行解密,并用它来为工作站创建一个新的密钥。这个新的密钥将被发送给工作站,它被用来加密工作站的主全局身份验证密钥。

定期的,AP 会生成新的主全局身份验证密钥,并将其发送给客户端。这很好地解决了802.11中长寿命固定密钥的问题,攻击者能够很容易地通过暴力破解来攻击固定密钥。

在客户端配置802.1x

在Windows XP中配置802.1x客户端非常简单;在这里我将简单扼要地介绍一些基本步骤。

1.打开网络连接文件夹,然后在您希望使用802.1x的连接上点击右键,选择属性命令。

2.切换到无线网络选项卡,然后选择您希望使用802.1x的WLAN连接。点击配置按钮。

3.在无线网络属性对话框中,切换到身份验证选项卡。

4.确信已经选中了"为这个网络启用IEEE 802.1x身份验证"复选框,然后选择合适的EAP类型。通常,企业网络将使用具有智能卡或本地存储证书的EAP-TLS,小型网络则可以使用PEAP(只有您已经安装了Windows XP Service Pack 1以后才可以选择。)

为小型网络部署802.1x

如果您拥有一个小型网络,那么您可能认为802.1x是如此的深奥难懂。好消息是,即使您没有一个完整的公共密钥基础构架,也不需要很多工作,您就可以部署802.1x。这篇文章介绍了您所需要完成的步骤。简单的说,您需要设置您的 Windows XP SP 1或更新版本的客户端来使用 PEAP,然后设置至少一台计算机运行Windows Internet身份验证服务 (IAS),该服务将提供 RADIUS 连接性。每个IAS服务都必须拥有一个由您签署或从第三方证书颁发机构(CA)购买的数字证书。您所需要做的就这么多了————当然,您还需要首先安装IAS,但这个过程很简单。

为大型企业部署 802.1x

如果您使用至少拥有一个域控制器的Windows 2000网络,那么您可以设置一个更灵活有力的802.1x基础构架,充分利用Active Directory和Windows 2000对远程访问策略的支持。首先是为您的客户端获得数字证书。幸运的是,您可以很方便地通过创建组策略来获得这些证书,组策略能够自动地为域中的计算机请求机器证书。在完成这个步骤后,您可以部署所需基础结构(包括IAS)的剩余部分,将您的无线AP配置为使用 RADIUS 来与 IAS 服务器进行通讯。然后就可以安心休息了,您的 WLAN 流量已经被安全地保护起来。

【责任编辑:雪花 TEL:(010)68476606-8007】

发表
查看
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
·路由器设置与口令恢复 (查看64920次)
·常用交换机典型配置 (查看37738次)
·网络管理员考试全真模拟试题(八.. (查看33921次)
·三层交换技术专题 (查看29084次)
·子网掩码教程 (查看26681次)
订阅技术快讯
电子杂志下载
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
名称:Vista精品应用黄皮书
简介:《Vista精品应用黄皮书》囊括了Vista的各方面内容。此次的精简版,是将里面的内容做了提取,便于用户下载和使用。内容包含了各种Vista的安装与实施、技巧与解析以及各种Vista相关学习文档和相关软件的安全下载。该电子书是了解和应用Vista人员必备的工具手册,并且也是第一本
名称:2006中国IT论坛精品集合
简介:本书由“51CTO论坛推广联盟”制作完成。书中所有内容均来自各联盟成员的论坛(网站)。制作本书的目的是为了集中大家的优势资源,将更多更精彩的内容带给广大技术爱好者。本书是联盟成立以来制作的第一本书。
关键字阅读
频道精选
主编信箱 热线:010-66476606 告诉我们您想看的:专题 文章
关于我们 | 诚聘英才 | 联系我们 | 网站大事 | 意见反馈 | 网站地图
Copyright©2005-2007 51CTO.COM 版权所有