(无线电物理专业论文)ieee+8021x协议分析及客户端软件设计.pdf_第1页
(无线电物理专业论文)ieee+8021x协议分析及客户端软件设计.pdf_第2页
(无线电物理专业论文)ieee+8021x协议分析及客户端软件设计.pdf_第3页
(无线电物理专业论文)ieee+8021x协议分析及客户端软件设计.pdf_第4页
(无线电物理专业论文)ieee+8021x协议分析及客户端软件设计.pdf_第5页
已阅读5页,还剩56页未读 继续免费阅读

(无线电物理专业论文)ieee+8021x协议分析及客户端软件设计.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

硕士学位论文 m a s t e r st h e s i s 中文摘要 近年来,宽带接入逐渐成为网络技术的热点,宽带网建设和业务蓬勃发展,但 目前广泛采用的p p p o e 和w e b 接入认证技术存在诸多弊端。i e e e8 0 2 1 x 是一种适 合开展宽带业务的基于端口的访问控制协议,它以实现简单、扩展性好、认证流与 业务流分离、支持组播、成本低等优点已成为宽带接入认证的首选。 本文首先分析对比了p p p o e ,w e b 、8 0 2 1 x 三种接入认证技术的优 缺点,阐述了选择8 0 2 1 x 认证的背景。接下来,讨论了8 0 2 1 x 的工作 原理,分析了8 0 2 1 x 体系结构中客户端、认证系统和认证服务器之间 的相互关系和通信,并以认证发起机制、退出认证机制、重新认证机制、 认证报文丢失重传机制以及异常下线检测机制为例讨论了8 0 2 1 x 的认证机制。 e a p 协议是8 0 2 1 x 协议的基础,而e a p o l 主要用于在客户端和认证系统之间 传送e a p 协议报文。文中对e a p 协议和e a p o l 协议的报文帧格式以及各字段的含 义做了分析,并以港湾8 0 2 1 x 客户端为例,利用s n i f f e rp r o 工具抓包分析了 e a p o l 报文以及k e e p a l i v e 报文,重点分析了e a p o l s t a r t 和e a p s u c c e s s 报文携 带的港湾报文扩展属性和k e e p a liv e 机制。 在l i n u x 客户端软件设计部分,论文重点介绍了8 0 2 1 x 客户端状态 机的协议流程,相关的数据结构和相关函数的设计,并对程序实现中的 主要技术( 1 i b p c a p 抓包、l i b n e t 发包、港湾报文扩展属性的实现以及 k e e p a l i v e 的实现等) 进行了分析。该客户端不但符合i e e e8 0 2 1 x 一2 0 0 1 标准, 而且支持固定m 以及港湾的私有协议,程序经用户在r e d h a tl i n u x ,t u r b ol i n u x 等平台 下使用证明非常稳定,满足了不同用户的需求。 最后论文对8 0 2 1 x 客户端软件的移植和扩展的可能性进行了探讨。 关键词:8 0 2 1 x 扩展认证协议客户端状态机l i b p c a pl i b n c t 硕士学位论文 m a s t e r st h e s i s a b s t r a c t i nr e c e n ty e a r s ,t h eb r o a d b a n dn e t w o r kh a sb e e nb e c o m i n gah o t s p o to fn e t w o r k t e c h n o l o g yg r a d u a l l y ,b r o a d b a n dn e t w o r kc o n s t r u c t i o n sa n ds e r v i c eg r o wv i g o r o u s l y y e t , p p p o ea n dw e ba u t h e n t i c a t i o nt e c h n o l o g ya d o p t e de x t e n s i v e l ya tp r e s e n te x i s t sag r e a t d e a lo fd r a w b a c k s i e e e8 0 2 1 xi sap o r tb a s e dn e t w o r ka c c e s sc o n t r o lp r o t o c o l ,w h i c hi s s u i t a b l ef o rl a u n c h i n gb r o a d b a n ds e r v i c e t h a n k st oi t ss i m p l et or e a l i z e ,e a s yt oe x p a n d , a u t h e n t i c a t i o nf l o ws e p a r a t e dw i t hs e r v i c ef l o w ,m u l t i c a s ts u p p o r t e da n dl o wc o s t ,i e e e 8 0 2 i xh a sb e c o m e df i r s t s e l e c t i o no fa u t h e n t i c a t i o n i nt h i st h e s i s ,t h ea d v a n t a g e sa n dd i s a d v a n t a g e sa r ea n a l y z e da m o n g p p p o e ,w e b a n d8 0 2 i xa u t h e n t i c a t i o n t e c h n o l o g y a tf i r s t , t h eb a c k g r o u n do f8 0 2 1 x a u t h e n t i c a t i o ni s e x p l a i n e d a n dt h e n ,t h ep r i n c i p l eo f 8 0 2 1 xi s s t u d i e d ,t h e c o m m u n i c a t i o na n di n t e r r e a c t i o nb e t w e e ns u p p l i c a n t , a u t h e n t i c a t i o ns y s t e ma n dr a d i u s s e r v e ra r ea n a l y z e d a l s o ,t h ea u t h e n t i c a t i o nm e c h a n i s mo f8 0 2 1 xa r es t u d i e dw i t ht h e e x a m p l eo f s t a r t m e c h a n i s m ,l o g o f fm e c h a n i s m ,r e a u t h e n t i c a t i o nm e c h a n i s m ,p a c k e t r e t r a n s m i s s i o nm e c h a n i s ma n de x c e p t i o n a ll o g o f f e a p p r o t o c o li saf o u n d a t i o no f8 0 2 1 xp r o t o c o l ,a n de a p o li su s e di nd e l i v e r i n g e a p m e s s a g eb e t w e e ns u p p l i c a n ta n da u t h e n t i c a t i o ns y s t e m i nt h i st h e s i s ,t h ef o r m a ta n d t h em e a n i n g so ff i e l d so fe a pa n de a p o la r ea n a l y z e d ,a n da l lp a c k e t sf r o m t ot h e s u p p l i c a n td u r i n ga u t h e n t i c a t i o na l ec a r e f u l l ya n a l y z e db yu s i n gs n i f f e rt o o l sw i t ht h e e x a m p l eo fh a r b o u rn e t w o r k s8 0 2 1 xs u p p l i c a n t ,e x p a n dp r o p e r t i e sd e f i n e db yh a r b o u r n e t w o r k sc a r r i e dw i t he a p o l - s t a r ta n de a p - s u c c e s sm e s s a g ea r es t u d i e d e s p e c i a l l y i nt h es e c t i o no fo u rc o m p a t i b l e8 0 2 1 xs u p p l i c a n ti s d e s i g n e du n d e rl i n u x e n v i r o n m e n t ,p r o t o c o lf l o wo fs u p p l i c a n ts t a t em a c h i n e ,t h ed e s i g n so fr e l e v a n td a t a s t r u c t u r e sa n dr e l e v a n tf u n c t i o n sa r ei n t r o d u c e de s p e c i a l l y a n dt h ei m p o r t a n tt e c h n o l o g y i ni m p l e m e n t i n gt h es o f t w a r ei sa n a l y z e d ,t h e s et e c h n o l o g yi n c l u d e sc a p t u r ep a c k e tw i t h l i b p c a p ,s e n dp a c k e tw i t hl i b n e t ,t h ei m p l e m e n t a t i o no fe x p a n dp r o p e r t i e sd e f i n e db y h a r b o u rn e t w o r k sa n dt h e i m p l e m e n t a t i o no fk e e p a l i v e t h es u p p l i c a n t n o to n l y a c c o r d sw i t hi e e e8 0 2 1 x 一2 0 0 1s t a n d a r db u ta l s os u p p o r ts t a t i ci pa n dp r i v a t ep r o t o c o l s o ft h eh a r b o u rn e t w o r k s ,a n dh a sb e e np r o v e dt ob es t a b l eu n d e rr e d h a tl i n u x ,t u r b o 硕士学位论文 m a s t e r st h e s i s l i n u x ,c a nm e e td i f f e r e n tu s e r s d e m a n d s a tt h ee n do ft h i st h e s i st h ep o s s i b i l i t yo fs u p p l i c a n t sp o r t a b i l i t ya n d e x p a n s i o na r e d i s c u s s e d k e yw o r d s :8 0 2 1 x ,e x t e n s i b l ea u t h e n t i c a t i o np r o t o c o l ,s u p p l i c a n t ,s t a t em a c h i n e , l i b p c a p ,l i b n e t 硕士学位论文 m a s t e r st h e s i s 华中师范大学学位论文原创性声明和使用授权说明 原创性声明 本人郑重声明:所呈交的学位论文,是本人在导师指导下,独立进行研究工作 所取得的研究成果。除文中已经标明引用的内容外,本论文不包含任何其他个人或 集体已经发表或撰写过的研究成果。对本文的研究做出贡献的个人和集体,均己在 文中以明确方式标明。本声明的法律结果由本人承担。 作者签名矧脚 日期:2 0 0 s f f - z 月,日 学位论文版权使用授权书 本学位论文作者完全了解学校有关保留、使用学位论文的规定,即:学校有权 保留并向国家有关部门或机构送交论文的复印件和电子版,允许论文被查阅和借 阅。本人授权华中师范大学可以将本学位论文的全部或部分内容编入有关数据库进 行检索,可以采用影印、缩印或扫描等复制手段保存和汇编本学位论文。 作者签名:辨押 日期:沙丐年2 月心日 导师签名:专l 3 1 日期:3 6 1 - 年t 1 月f 日 本人已经认真阅读“c a m s 高校学位论文全文数据库发布章程 ,同意将本人的 学位论文提交“c a l i s 高校学位论文全文数据库 中全文发布,并可按“章程”中的 规定享受相关权益。回童途塞握童卮溢卮! 旦主生;旦二生;咝生蕉查! 作者签名:理= i i 卵 日期土9 c 翳lz 月,6 日 导师签名:专l 、:1 日期:h 年1 、月l f , e l 硕士学位论文 m a s t e r st h e s i s 1 1 研究背景 第一章引言 近年来,宽带接入逐渐成为网络技术的热点,宽带网建设蓬勃发展,业务如火 如荼,成为网络运营商新的经济增长点。目前,广泛采用的宽带接入方式有h f c 、 x d s l 、l a n 接入等。其中,l a n 接入以高带宽,技术成熟,易于管理的优点,成为 新兴网络运营商园区网建设优先采用的接入方式【l q 】。a d s l ( a s y m m e t r i c a ld i g i t a l s u b s c r i b e rl i n e ) 【5 】做为一种非对称的x d s l 技术,可以在一对铜线上支持上行速 率6 4 0k l m b s ,下行速率l 8 m b s ,有效传输距离达3 一- 一5 k m ,因可以保护已有的 电话线路投资而被传统固网运营商大量采用【6 】。 河南油田通信公司于2 0 0 1 年开始经营宽带业务,主要面向家庭用户。由于油 田住宅小区集中,且住户收入和消费能力、网络需求相似,因此确定了l a n 作为住 宅区的主要建设方式,选用了北京港湾网络的f l e x h a m m m e r 和i lh a m m e r 系列交换机。 对于其它一些住户少的住宅小区、油田办公网未覆盖到的办公用户和一部分网吧用 户,则采用了北京港湾网络的纯i p 内核t 73 a d s l 设备接入h a m m e r1 0 0 0 0 ,此外,还 在局办公楼和一些小区建立了无线局域网。 为了实现宽带业务的可运营、可管理,需要对用户进行认证 1 ,确保只有合法 用户才能接入,同时对用户进行有效管理和计费。因此,我们期望能选择一种能适 应以太网多业务承载需求,兼顾以太接入灵活性和扩展性好的特点,并能确保以太 接入安全性、支持对接入用户进行控制和管理的接入认证技术。即要满足下列要求: 1 、网络的接入控制与网络提供的业务类型无关,即无论是有线接入业务或者 是无线接入业务,或者其它形式的接入业务( 如a d s l 接入) ,都采用一个通用的接 入认证解决方案; 2 、对于用户来说,只需要面对单一的认证界面,用户可以实现在多种网络接 入业务间漫游; 3 、认证技术必须保证在现有的认证体系下对新兴业务的支持。 硕士学位论文 m a s t e r st h e s i s 目前业界采用的认证方式主要有以下几种:p p p o e ,w e b 和8 0 2 1 x 。我们逐一 做一下分析和对比: 1 、p p p o e 认证 p p p o e ( p p po v e re t h e r n e t ) 点对点协议是1 9 9 8 年由r e d b a c k 网络公司、客 户端软件开发商r o u t e r w a r e 公司以及w o r l d c o m 子公司u u n e tt e c h n o l o g i e s 公司 在i e t fr f c 制的基础上联合开发的【9 - 1 1 】,主要目的是把最经济的局域网技术、以 太网和点对点协议的可扩展性及管理控制功能结合在一起。 通过p p p o e 协议,服务提供商可以在以太网上实现p p p 协议的主要功能,包括 采用各种灵活的方式管理用户。p p p o e 协议允许通过一个连接客户的简单以太网桥 启动一个p p p 对话。p p p o e 的建立需要两个阶段,分别是搜索阶段( d i s c o v e r ys t a g e ) 和点对点会话阶段( p p ps e s s i o ns t a g e ) 1 1 2 1 。 优点: 由传统p s t n 窄带拨号接入技术发展过来,与原有的窄带网络用户接入认证 体系一致 操作简单用户较容易接受。 缺点: 认证流和业务流混合 业务流存在不必要的p p p 封装开销 p p p o e 的点对点特性限制了一些新兴的组播和流媒体应用在宽带网络的中 的推广。 p p p o e 认证需要宽带接入服务器( b r a s ) 来终结p p p 会话,宽带接入服务 器容易成为网络性能和网络可靠性的“瓶颈,而且b r a s 设备非常昂贵。 2 、w e b 认证 w e b 认证m 以4 1 的基本过程是:客户机首先通过d h c p 协议获取到i p 地址( 也 可以使用静态i p 地址) ,但是客户使用获取到的i p 地址并不能登上i n t e r n e t ,在 认证通过前只能访问特定的i p 地址( w e bp o r t a l ) ,只有使用浏览器输入用户名和口 令后才能上网。 优点: 不需要特殊的客户端软件 无需多层数据封装,效率高 2 硕士学位论文 m a s t e r st h e s i s 可利用门户网站提供多种业务认证服务 缺点: w e b 承载在7 层协议上,对于设备的要求较高,建网成本高 用户连接性差,不容易检测用户离线,基于时间的计费较难实现 易用性不够好,用户在访问网络前,不管是t e l n e t 、f t p 还是其它业务, 必须使用浏览器进行w e b 认证 i p 地址的分配在用户认证前,如果用户不是上网用户,则会造成地址的浪 费,而且不便于多i s p 的支持【1 5 。1 6 1 认证前后业务流和数据流无法区分,无法对用户进行带宽管理 3 、8 0 2 1 x i e e e8 0 2 1 x 称为基于端口的访问控制协议( p o r tb a s e dn e t w o r ka c c e s s c o n t r o lp r o t o c 0 1 ) 7 , 1 4 , 1 7 - 1 9 】,它起源于i e e e8 0 2 1 l 无线协议,仅关注端口的 打开与关闭,认证的结果在于端口状态的改变。 优点: 简洁高效:认证流与业务流分离,用户通过认证后,系统对后续的数据包 无特殊处理,有效的解决了网络瓶颈,易于支持多业务。数据流无封装, 去除了不必要的开销。无需昂贵的宽带接入服务器,消除网络认证计费瓶 颈和单点故障。 容易实现:可在普通l 3 、l 2 、i pd s l a m 上实现,保留了传统a a a 认证 的网络架构,可以利用二层协议,不需要到达第三层 安全可靠:在二层网络上实现用户认证,支持e a p m d 5 t 2 0 1 ;在无线局域 网环境中8 0 2 1 x 结合e a p - - t l s 2 ,e a p - - t t l s t 2 2 。2 3 1 ,可以实现对w e p 证书密钥的动态分配,克服无线局域网接入中的安全漏洞。 扩展容易:使用e a p ( 扩展认证协议) ,允许认证者和请求者之间采用灵活 的方案进行认证,有良好的扩展性和适应性; 支持组播:认证过程通过组播实现,对组播业务的支持性很好 缺点: 需要特定客户端软件 由于该协议出现晚,许多网络接入设备都不支持此功能 3 顾士学位论文 m a s t e r st h e s i s 对流量计费支持不好【2 。 8 0 2 1 x 协议是二层协议,只负责完成对用户端口的认证控制,对用户l p 地 址分配、三层网络安全等问题不能解决。 8 0 2 1 x 认证技术的操作对象是端口,合法用户接入端口之后,端口处于打 开状态,导致在应用于有线网络时可能会出现非法接入的问题【2 5 1 。 通过上面的比较,可以发现p p p o e 点到点的传输特点以及数据流的封装决定了 这种认证方式无法很好地胜任宽带以太网与无线l a n 用户数量激增与业务多样化 的需求,w e b 认证适合作为p o r t a l ,需要七层协议支持。而8 0 2 1 x 认证是纯以太网 技术内核,保持了p 网络无连接特性,不需要进行协议间的多层封装,且实现简单, 易扩展,特别是w l a n 的支持,是河南油田通信公司认证系统的首选。更重要的 是,河南油田通信公司的接入层网络设备全部是港湾网络的交换机或i pd s l a m , 都支持8 0 2 i x 协议,而且港湾网络公司在其产品的实现中对8 0 2 i x 认证方式和认 证体系结构上进行了优化,除支持基于端口的访问控制外,还实现了基于用户m a c 地址的访问控制,可以对设备一个端口上的多个接入用户分别进行认证和管理,提 供对用户接入的灵活控制,同时能够与动态主机配置协议中继代理( d h c pr e l a y ) 相结合,为计费服务器提供用户的i p 地址,此外还支持i p 地址绑定和网页推送等 功能,克服了i e e e8 0 2 i x 存在的一些缺陷,有效地解决了运营遇到的用户安全, 用户认证等问题。 经过综合考虑,河南油田通信公司决定采用8 0 2 1 x 认证方式,由于所有的设 备都是港湾的设备,所以采用港湾网络提供的8 0 2 1 xs u p p l i c a n t 。但它的客户端 只有w i n d o w s 平台的,而1 i n u x 在一些科研单位和部分网吧被广泛使用。而且,港 湾提供的w i n d o w s 客户端使用动态i p 地址分配,而一些用户由于种种原因需要固 定i p ,这些作为一个运营企业都是必须为用户解决的。 1 2 论文主要工作 本文通过对w i n d o w s 环境下港湾网络的8 0 2 1 x 客户端进行分析研究,利用 l i b p c a p 、l i b n e t 和状态机技术编写l i n u x 下的港湾兼容客户端,同时解决固定i p 问题。本文的难点和创新点是: l 、港湾客户端的协议分析。由于客户端是一个“黑盒子”,因此利用s n i f f e r 工具将客户端的报文和时序分析清楚是一个难点。 4 顾士学位论文 m a s t e r st h e s i s 2 、8 0 2 1 x 客户端状态机设计。本文设计了一个既满足i e e e 标准,又支持港湾 扩展报文和报文扩展属性的状态机。通过添加其它厂家的算法,它还可以非常容易 的兼容其它厂家的私有协议。 3 、l i b p c a p 和l i b n e t 编程。l i b p c a p 和l i b n e t 的跨平台特性使得程序可以很 容易地移植到w i n d o w s 下。 论文内容共分以下五章: 第一章介绍了研究的背景,分析对比了p p p o e ,w e b 、8 0 2 1x 三种 接入认证技术的优缺点。 第二章对ie e e8 0 2 1x 进行了概要介绍,讨论了8 0 21 x 的工作原 理和端口的两种状态、分析了8 0 2 1x 体系结构中客户端、认证系统和 认证服务器之间的相互关系和通信。在认证机制中,重点讨论了认证发 起机制、退出认证机制、重新认证机制以及认证报文丢失重传机制、异常下 线检测机制等。 在第三章,首先分析了e a p 和e a p o l 的报文格式,并利用s n if f e r p r o 抓包分析了认证过程中的e a p o l 报文以及k e e p a l i v e 报文,最后以 e a p o l - s t a r t 和e a p - s u c c e s s 报文为例分析了港湾客户端的报文扩展属性。 第四章是lin u x 兼容客户端软件的实现。在前面报文分析的基础上, 总结了8 0 2 i x 客户端状态机的协议流程,重点介绍了8 0 2 1x 客户端状 态机相关的数据结构和相关函数的设计,并对程序实现中的主要技术 ( 1ib p c a p 抓包、lib n e t 发包、港湾报文扩展属性的实现以及k e e p a liv e 的实现等) 进行了分析。 第五章对整个设计开发过程进行了总结和展望。 5 硕士学位论文 m a s t e r st h e s i s 第二章8 0 2 1x 协议概述 2 18 0 2 1x 协议工作原理 8 0 2 i x 是一种基于端口的访问控制协议。基于端口的访问控制( p o r tb a s e d n e t w o r ka c c e s sc o n t r 0 1 ) 能够在利用i e e e8 0 2 3l a n 的优势基础上提供一种对 连接到局域网( l a n ) 设备或用户进行认证和授权的手段。通过这种方式的认证, 能够在l a n 这种多点访问环境中提供一种点到点的识别用户的方式。这里的端口是 指连接到l a n 的一个单点结构,可以是一个物理端口,可以是被认证系统的m a c 地 址,也可以是一个逻辑端口( 如v l a n ) ,对于无线局域网来说,一个端口就是一个信 遭。 认证系统的一个端口有两种逻辑状态,因此有两种逻辑端口:受控端口和非受 控端口。非受控端口只能传送认证协议相关的协议报文,而不管此时受控端口的状 态是已认证状态( a u t h o r i z e d ) 还是未认证状态( u n a u t h o r i z e d ) 。 受控端口传送业务报文,如果用户通过认证,则受控端口的状态为已认证状态, 可以传送业务报文。如果用户未通过认证,则受控端口的状态为未认证状态,不能 传送业务报文。 受控端口有两种状态:即已认证状态与未认证状态。当用户未通过认证时,受 控端口处于开路,端口状态为未认证状态,此时交换机的交换功能是关闭的,也就 是说交换机无法像传统的通过查找目标m a c 地址来进行交换,如果用户有业务报文 是无法通过的。 当用户通过认证后,受控端口闭合,端口状态为通过认证状态,此时交换机的 交换功能打开,就和传统的交换方式一致了,用户的业务报文就可以顺利通过。 基于物理端口的控制方式,每个物理端口包含两个逻辑端口:受控端口和不受 控端口。不受控端口传递认证的协议报文,受控端口传递业务报文。采用这种端口 控制方式,则必须在与最终用户直接相连的交换机实现8 0 2 i x 认证,在相应的端 口进行控制。这样会导致低端交换机的成本上升,势必增加整个网络的建网成本。 另一种端口控制方式就是基于用户设备的m a c 地址进行控制。把用户设备的m a c 地址看成端口,每个m a c 地址有两个逻辑端口:受控和不受控端口。 如果用户要访问l a n 的资源,则首先其m a c 地址必须处于激活状态,然后才能 6 顾士学位论文 m a s t e r st h e s i s 有协议报文通过不受控的端口传递,开始整个认证过程。如果其m a c 地址未激活或 者被管理性的禁止,则无法进行认证。一种可能的实现是当有用户通过认证了,则 为此用户创建一条静态m a c 地址表项。 图2 1 端口的两种工作状态 2 28 0 2 1x 协议体系结构 8 0 2 i x 协议的体系结构包括三个重要的组成部分1 7 】: 1 、客户端s u p p l i c a n t ,即请求者系统; 2 、认证系统a u t h e n tic a t o rs y s t e m : 3 、认证服务器a u t h e n t i c a t i o ns e r v e r 。 下图描述了三者之间的相互关系和通信。 图2 2 i e e e8 0 2 1 x 认证体系结构 7 硕士学位论文 m a s t e r st h e s l s 请求者系统( 客户端) 请求者是位于局域网链路一端的实体,由连接到该链路另一端的认证系统对其 进行认证。请求者通常是支持8 0 2 i x 认证的用户终端设备,用户通过启动客户端 软件发起8 0 2 i x 认证,后文的认证请求者和客户端二者表达相同含义。8 0 2 i x 请 求者需支持e a p o l ( e x t e n s i b l ea u t h e n t i c a t i o np r o t o c o l o v e rl a n ) 协议。 认证系统 认证系统对连接到链路对端的认证请求者进行认证。认证系统通常为支持 8 0 2 1 x 协议的网络设备( 如本文中的h a m m e r1 0 0 0 0 ) ,一般在用户接入设备( 如l a n s w i t c h 、i pd s l a m 、无线a p ) 上实现8 0 2 i x 认证。后文的认证系统、认证点和接 入设备三者表达相同含义。 认证系统为请求者提供服务端口,该设备对应于不同用户的端口( 可以是物理 端口,也可以是用户设备的m a c 地址) 有两个逻辑端口:受控( c o n t r o l l e dp o r t ) 端口和不受控端口( u n c o n t r 0 1 1 e dp o r t ) 。不受控端口始终处于双向连通状态,主 要用来传递e a p o l 协议帧,可保证客户端始终可以发出或接受认证。受控端口只 有在认证通过的状态下才打开,用于传递网络资源和服务。如果用户未通过认证, 则受控端口处于未认证状态,则用户无法访问认证系统提供的服务。 认证系统的p a e 通过不受控端口与s u p p li c a n tp a e 进行通信,二者之间运行 e a p o l 协议。认证系统的p a e 与认证服务器之间运行e a p ( e x t e n s i b l e a u t h e n t i c a t i o np r o t o c 0 1 ) 协议。 认证服务器 认证服务器是为认证系统提供认证服务的实体,一般使用r a d i u s 服务器【2 6 】来 实现认证服务器的认证和授权功能。当用户通过认证后,认证服务器会把用户的相 关信息传递给认证系统,由认证系统构建动态的访问控制列表,用户的后续流量将 接受上述参数的监管。 认证系统和认证服务器之间通过e a p 协议进行通信1 2 7 砣引,请求者和认证系统 之间运行8 0 2 。i x 定义的e a p o l ( e x t e n s i b l ea u t h e n t i c a t i o np r o t o c o l o v e rl a n ) 协议。 其中,请求者和认证系统之间的的e a p o l 协议是我们所关心的,只要知道了 e a p o l 报文,就可以写出兼容客户端。 8 顾士学位论文 m a s t e r st h e s i s 2 38 0 2 1x 协议认证机制 根据i e e e8 0 2 1 x2 0 0 1s t d ,8 0 2 1 x 协议采用e a p 协议在客户端、认证系统 和认证服务器之间进行通信。e a p ( e x t e n s i b l ea u t h e n t i c a t i o np r o t o c o l 扩展的 认证协议,r f c2 2 8 4 ) 是p p p 认证的一个通用协议,支持多种认证机制。e a p 在链 路控制( l c p ) 阶段并不选择好一种认证机制,而是把这一步推迟到认证阶段,这 就允许认证系统在确定某种特定认证机制之前请求更多的信息。 通过支持e a p 协议,认证系统只需控制其受控端口的状态,而并不干涉通过非 受控端口在客户端和认证服务器之间传递的认证信息,这样可实现认证流和业务流 的完全分离。可以使用认证服务器来实现各种认证机制,认证系统仅需要传送认证 信息,并根据认证返回的结果控制受控端口的状态。 8 0 2 1 x 作为一种认证协议,在实现的过程中有很多重要的工作机制,这里主要 讨论其中的四种机制: 1 、认证发起机制 认证过程可以由用户主动发起,也可以由认证系统发起。一方面当认证系统探 测到有未经过认证的用户使用网络时,就会主动发起认证,另一方面客户端可以通 过客户端软件向认证系统发送e a p o l - s t a r t 报文发起认证。 1 1由认证系统发起的认证 当认证系统检测到有未经认证的用户使用网络时,就会发起认证。在认证开始 之前,端口的状态被强制“未认证 。 如果客户端的身份标识不可知,则认证系统会发送e a p r e q u e s t i d e n t i t y 报 文,请求客户端发送身份标识。这样,就开始了典型的认证过程。 客户端在收到来自认证系统的e a p r e q u e s t i d e n t i t y 报文后,将发送 e a p r e s p o n s e i d e n t i t y 报文响应认证系统的请求。 认证系统支持定期的重新认证,可以随时对一个端口发起重新认证的过程。如 果端口状态为已认证状态,则当认证系统发起重新认证时,该端口通过认证,状态 保持不变;如果未通过认证,则端口的状态改变为未认证状态。 1 2 由客户端发起认证 如果用户要上网,则可以通过客户端软件向认证系统发送e a p o l - s t a r t 报文主 动发起认证。认证系统在收到客户端发送的e a p o l s t a r t 报文后,会发送 e a p r e q u e s t i d e n t i t y 报文响应用户请求,要求用户发送身份标识,这样就启动了 一个认证过程。 9 l38 0 21x 认证的二种方式 在有线网络上8 0 2l x 认证有三种方式:p a p i ,c h a p 如1 和e a pm d 5 “i 。 l3l p a p 方式 首先用户终端向h a m m e r 交换机发送e a p o ls t a r t 报文请求接入服务,交换机 返回e a p r e 0 u e s t i d e n t i t y 报文到用户终端,要求用户提供身份标识,用户终端 返回e a p r e s p o n s e i d e n t i t y 响应报文表示连接建立。然后交换机发送 e a p r e q u e s t p a p 报文通知用户使用p a p 方式验证身份,用户终端发送 e a p r e s p o n s e p a p 报文到交换机,浚报文中含有用户名s 。交换机根据来自用户终 端的e a pr e s p o n s e p a p 报文组装并发送a c c e s sr e q u e s t 报文到r a d i u s 服务器。 r a d i u s 服务器对用户进行认证,如果认证通过,返回a c c e s sa c c e p t 报文给交换机, 由交换机完成相应操作以允许用户接入,同时发送e a p s u c c e s s 报文到用户终端通 知用户接入成功。 画广羽一 用户骘端系统h a m e r 变换虮 r a d iu s 胜务器 已塑熏巫匾目;i ! 产。剁 v t 1 ! m 吲 z 墨吲: ( 夏雹盟i 二j ( j 翌翟耍! = j 一 首先用户终端向r a m m e r 叟 夤机发送e a p o ls t a r t 报文请求接入服务,交换机 返回e a p r e q u e s t i d e n t i 】y 报文到用户终端,要求片j 户提供身份标识,用户终端 回复r a p r e s p o n s e i d e m i t y 表示连接建立。然后交换机生成c h a l le n g e 信息,并 发送e a p r e q u e s t c h a i1 ,e n g e 报文通知用户使用c h a p 方式验证身份,用户终端返 回e a p r e s p o n s e m d 5 一c h a l l e n g e 响应报文给交换机。交换机根据来自用户终端的 e a pr e s p o n s e m d sc h a l l e n g e 报文组装并发送a c c e s sr e q u e s t 报文送到r a d i u s 服 务器。r a d i u s 服务器对用户进行认证,如果认证通过,返回a c c e s sa c c e p t 报文给 交换机,由交换机完成相应操作以允许用户接入,同时发送e a ps u c c e s s 报文到用 户终端通知用户接入成功。 卜阕鼍 川户终端幕缱l l a m e r 空坎机 r a d ils 月m 纷器 丌面面厂t _ i 面i t : o : i i 在弹出的过滤设置点 p r o f i l e s - - - n e w 起名字8 0 2 1 x 一完成选d a t ap a t t e r n 标签一- a d d p a t t e r n - 一从o x o c 开始模式是0 x 8 8o x 8 e ,将此模式命名,保存,参见下图; 图33 编辑数据模式 这样就可以捕获8 0 21 x 报文进行分析了。 332 使用s n f f e r 分析8 0 21x 报文 利用s n i f f e r 工具在w i n d o w s 下抓取港湾客户端认证时的交互包,可以发现第 一个包是e a p o l s t a r t 报文。这表示是由用户主动通过客户端软件向认证系统发送 e a p o l s t a r t 报文发起的认证流程。由于尚不知道认证设备的地址,所以用的是组 播的方式,组播的目的地址是0 1 8 0c 20 0 - 0 0 - 0 3 ,e t h e r n e tt y p e 为8 8 8 e ”】, 表示承载的协议类型为8 0 2l x 协泌,后面的程序实现也将以这个类型作为8 0 2l x 包的判断依据。 认证系统在收到客户端发送的e a p o l s t a r t 报文后,会发送 e a p r e q u e s t i d e n t 儿y 报文响应片j 广请求,要求用户发送身份标l ( 见图34 ) 。 客户端收到验证设备的响应后,会提供身份标谚 ( 用户名,此处名字为a d s l ) 给验证设备。由于此时客户端还未经过验证,因此认证流只能从验证设各的未受控 的逻辑端口经过。验证设备通过e a p 协议将认证流转发到a a a 服务器,进行认证。 如果认证通过,认证系统则发送e h pr e q u e sl c h a u e n g e 报文通知用户使用 e a p - m d s 方式验证,要求用户提供口令。v a l u e 的1 6 个字节是密钥。 客户端发送e a p r e s p o n s e m d 5 一c h a l l e n g e 报文作为响应( 见图35 ) 。认证设备 将此报文转换后递交r a d i u s 服务器。r a d i u s 服务器对其进行认证,如果认证通过, 则通知认证设备发送e a p _ s u c c e s s 报文到客户端通知用户接入成功。此后受控端口 闭合,业务报文可以畅通无阻。 一些i ! 笪型型匠二二二翌l 一 堕创里幽剑割射列崮剑旦i 坠| 盈| 剑型 c o d et l ( 胁q p k e i ) i d e n t i 一【 0 e - 2f m t * 一h i 蜥t n 越- d ea l f r q p a c k e t ) i - 2 一- 2f r h t ) i i d e - 3 f s s ip c k e i f 口- 2 1 x tt m r v “ l x tt v 。d c 。d ( r w ta “e i i f i d f r h e m - 3 f # p a e k e f i n 3 l tt v r 一 l o 口口b o o 0 a 5 5 “一e 4 ,口。 霉惑黑俨。9 丽圃蕊r 1 了二i = i i 一 刚34 e a pr e s p o n s e ,i d e n t i t y 包 r 嚣誊篱i ;鍪霪蠹1 i 藩薹。l 鍪嚣鐾塞l l 鞭 :。:,l 糍l il 4 日0 1 3口0 1 2 7 9 一- 3i e t t i 一一i i 0 0 15 e 7 950 8 d 口0 3日021 x 肿e 一6 h 一日d 1 3 j 0 0 26 a a7 9 s 日0 21 x 一即6 6 je0 1 33 0 0 1 l25 “97 9 s e a p p 一i f i 2 4 g6 4 j 10 0 i 2 75 o

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论