版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
...wd......wd......wd...[常用准入认证技术原理分析[常用准入认证技术原理分析]1前言在数据网络中,小型网络如企业网、家用网等,追求的是网络简单、开放,所有人可以自由接入和使用;而在中型及大型网络如城域网、政府网和电信数据网络中,用户关心的是网络的可运营和可管理,要管理每个用户的接入、业务使用、流量等等。在可运营、可管理网络中,引入了针对用户管理的AAA技术,包括认证、授权和计费三个技术:认证〔Authentication〕:在用户开场使用网络时对其身份进展确实认动作授权〔Authorization〕:授权某用户以特定的方式与某网络系统通信计费〔Accounting〕:记录并提供关于经济活动确实切清单或数据认证是识别用户身份的过程,而授权是根据认证识别后的用户情况授予对应的网络使用权限〔QoS、带宽限制、访问权限、用户策略〕,而计费也是根据认证后的用户身份采用对应的计费策略并记录、提供计费信息〔时长、流量、位置等等〕,三个技术严密联系但又相互独立的。认证技术是用户管理最根本的技术。由于本次文档重点是普教行业的准入认证分析,不对计费系统进展赘述。2为什么使用认证2.1用户的困惑在普教城域网中,服务提供商〔教育局〕关心的是网络可运营和可管理,要管理每个用户的接入、业务使用、流量等等。而数据网络中大量使用的是以太网交换机、路由器等设备,遵循的是典型的数据网络理念,追求的是网络简单、开放,自由接入和使用。怎么才能够在数据网络中针对用户进展运营、管理呢最根本的技术就是通过认证识别用户身份。2.2成熟的认证技术目前市面上最为普遍主流认证技术有三种:PPPoE认证、WEB认证和802.1X认证,这三种认证从标准状态、商用情况看,技术上都已经成熟。3认证方式简介当前最为普遍主流认证技术有三种:PPPoE认证、WEB认证和802.1X认证。严格意义上讲,这三种认证技术并不是真正的认证方式,每种认证技术都支持两种以上的认证方式,具体认证技术和认证方式关系如下表所示:认证技术认证方式PPPoE认证PAP、CHAP、EAPWEB认证PAP、CHAP802.1X认证EAPPAP认证:密码认证协议,客户端直接发送包含用户名/口令的认证请求,服务器端处理并作回应。CHAP认证:挑战握手协议,先由服务器端给客户端发送一个随机码challenge,客户端根据challenge,对自己掌握的口令、challenge、会话ID进展单向散例,即md5(password1,challenge,ppp_id),然后把这个结果发送给服务器端。服务器端从数据库中取出库存口令password2,进展同样的算法,即md5(password2,challenge,ppp_id),最后,比拟加密的结果是否一样;如一样,则认证通过。EAP认证:可扩展的认证协议,EAP可以增加对许多身份验证方案的支持,其中包括令牌卡、一次性密码、使用智能卡的公钥身份验证、证书及其他身份验证。最安全的认证方法就是和智能卡一起使用的“可扩展身份验证协议—传输层安全协议〞,即EAP-TLS认证。4认证技术原理分析4.1WEB接入认证原理4.1.1认证系统架构接入服务器对来自STA的请求重定向到POTRAL服务器中,利用PORTAL页面对用户进展认证。认证系统架构图如下:基于WEB的认证系统架构基于WEB的认证系统功能实现协议栈如下:基于WEB的认证系统功能实体协议栈4.1.2WEB接入认证流程用户在WEB认证之前,必须先通过DHCP、静态配置等获得IP地址。用户认真界面提交了用户名和密码之后,接入服务器与WEB认证服务器协调工作,对用户进展认证,其步骤如下:VLAN用户接入流程〔WEB认证〕1-4:用户通过DHCP协议获取地址的过程〔静态用户手工配置地址即可〕;5:用户访问WEB认证服务器的认证页面,并在其中输入用户名、密码,点击登陆按钮;6:WEB认证服务器将用户的信息通过内部协议,通知接入服务器;7:接入服务器到相应的AAA服务器对该用户进展认证;8:AAA服务器返回认证结果给接入服务器;9:入服务器将认证结果通知WEB认证服务器;10:WEB认证服务器通过页面将认证结果通知用户;11:如果认证成功用户即可正常访问互联网资源。4.1.3三层用户的WEB认证用户没有与接入服务器二层相连,中间存在路由器等三层设备,这样用户到接入服务器的报文中只有用户的IP地址没有MAC地址信息,这种类型的用户称为三层认证用户。与二层认证用户不同的是三层认证用户的MAC地址接入服务器获取不到,因而不能进展MAC、IP的绑定检查安全性不高容易仿冒;ARP请求不能穿透路由器因而不能对用户进展ARP探测确定是否在线。对此,接入服务器要求三层认证用户必须进展WEB认证,不能通过绑定认证等方式上线。另外,接入服务器支持当网络发生问题用户原先的线路不同,但有另一条线路可以访问接入服务器的情况,此时接入服务器可以通过新的IP包找到到达用户的新路径更新相关的信息。IP报文触发三层用户上线的流程如以下列图所示:1:用户的IP报文到达接入服务器,接入服务器为其分配资源建设预连接; 2:用户的请求被强制到WEB认证服务器的认证页面,并在其中输入用户名、密码,点击登陆按钮;3:WEB认证服务器将用户的信息通过内部协议,通知接入服务器;4:接入服务器到相应的AAA服务器对该用户进展认证;5:AAA服务器返回认证结果给接入服务器;6:入服务器将认证结果通知WEB认证服务器;7:WEB认证服务器通过页面将认证结果通知用户;8:如果认证成功用户即可正常访问互联网资源。4.1.4WEB认证用户下线流程WEB认证用户下线流程包括用户主动下线和异常下线两种情况。用户主动下线流程如以下列图所示。1:当用户需要下线时,可以点击认证结果页面上的下线机制,向Portal服务器发起一个下线请求;2:Portal服务器向接入服务器发起下线请求;3:接入服务器返回下线结果给Portal服务器;4:Portal服务器根据下线结果,推送含有对应的信息的页面给用户;〔不含计费系统的WEB认证下线流程只有上面4步,下面是计费完毕的介绍〕5:当接入服务器收到下线请求时,向RADIUS服务器发计费完毕报文;6:RADIUS服务器回应接入服务器的计费完毕报文。异常下线由包含以下两种情况:①、接入服务器侦测到用户下线1:接入服务器检测到用户下线,向WEB服务器发出下线请求;2:WEB服务器回应下线成功;3:当接入服务器收到下线请求时,向AAA服务器发计费完毕报文;4:AAA服务器回应接入服务器的计费完毕报文。②、WEB认证服务器侦测到用户下线1:WEB认证服务器检测到用户下线,向接入服务器发出下线请求;2:接入服务器回应下线成功;3:当接入服务器收到下线请求时,向AAA服务器发计费完毕报文;4:AAA服务器回应接入服务器的计费完毕报文。4.2802.1X接入认证原理4.2.1认证系统架构基于802.1x的认证系统架构见以下列图。在此种架构下,系统实现IEEE802.1x中定义的认证请求者、认证点和认证服务器的三元构造。认证请求者对应客户终端,认证点可以对应接入服务器,认证服务器对应AAA服务器。基于802.1x的认证系统架构基于802.1x的认证系统利用EAP协议的扩展能力可以选用不同的认证算法。基于802.1x的认证系统功能实体透传方式协议栈4.2.1802.1X接入认证流程基于802.1x的认证系统利用EAP协议的扩展能力可以选用不同的认证算法。以EAP-MD5为例:802.1X〔EAP-MD5〕认证方式交互图1:在用户和接入服务器之间建设好物理连接后,用户客户端向接入服务器发送一个EAPoL-Start报文〔如果用户是动态分配地址的,可能是DHCP请求报文;如果用户是手工配置地址的,可能是ARP请求报文〕,开场802.1x接入的开场;2:接入服务器向客户端发送EAP-Request/Identity报文,要求客户端将用户名送上来;3:客户端回应一个EAP-Response/Identity给接入服务器的请求,其中包括用户名;4:接入服务器以EAPOverRADIUS的报文格式向RADIUS认证服务器发送Access-Request报文,里面含有客户端发给接入服务器的EAP-Response/Identity报文,将用户名提交RADIUS认证服务器;5:接入服务器产生一个128bit的Challenge;6:RADIUS认证服务器回应接入服务器一个Access-Challenge报文,里面含有EAP-Request/MD5-Challenge报文,送给接入服务器用户对应的Challenge;7:接入服务器通过EAP-Request/MD5-Challenge发送给认证客户端,送给用户Challenge;8:客户端收到EAP-Request/MD5-Challenge报文后,将密码和Challenge做MD5算法后的Challenge-Password,在EAP-Response/MD5-Challenge回应中把它发送给接入服务器;9:接入服务器将Challenge-Password通过Access-Request报文送到RADIUS用户认证服务器,由RADIUS用户认证服务器进展认证;10:RADIUS用户认证服务器根据用户信息判断用户是否合法,然后回应认证成功/失败报文到接入服务器。如果成功,携带协商参数,以及用户的相关业务属性给用户授权;11:接入服务器根据认证结果,给用户回应EAP-Success/EAP-Failure,通知用户认证结果。如果认证失败,则流程到此完毕。如果成功,可以进展后续的授权流程。4.2.2用户下线流程用户下线流程包括用户主动下线和异常下线两类情况。①用户主动下线流程图1:客户端主动向认证点发送EAP-Logoff消息;2:认证点向认证服务器发送计费停顿请求的报文;3:认证服务器向认证点回计费停顿请求报文的回应。②异常下线流程图1:认证点检测发现用户已经不在线;2:认证点向认证服务器发送计费停顿请求的报文;3:认证服务器向认证点回计费停顿请求报文的回应。4.3二维码认证原理4.3.1认证流程图这里的二维码认证主要是介绍锐捷网络BYOD无线接入认证。该种方式是指访客的Phone/Pad/PC连上SSID,访问网址,弹出二维码图案,已认证上线普员工〔接待者〕的手机使用二维码扫描工具,帮助访客扫码上网。1:访客关联到二维码认证所在的SSID;2:访客的终端翻开浏览器访问网络,AC拦截访问的URL,并自动重定向到二维码认证的portal页面,该步骤中存在以下几种情况:局部终端会3~5秒内自动翻开浏览器显示二维码页面,进入第3)步。如果不会自动弹出,则访客需要手动翻开终端的浏览器访问任意一个外网地址〔例如baidu〕,将会自动跳转到二维码页面。如果您配置的二维码认证的SSID所在VLAN无法解析DNS,那么必须手动翻开终端的浏览器访问一个IP地址或可访问的域名URL,将会跳转到二维码页面。3:访客将二维码图案给内部员工进展扫描;4:内部员工使用扫描软件对二维码图案进展扫描,获取到该二维码图案中所含的URL信息,取出UserIP、MAC地址、NASIP到SMP中去读取访客的流水号(目的是为了创立一个访客账号,会以流水号进展命名,例如扫描者_访客_1,扫描者_访客_2,扫描者_访客_3,以此类推;5:SMP向AC发起portal认证流程:由于二维码认证不需要密码,但是对于AC的radius认证又需要密码,因此这里的密码后台固定了。SMP使用获取到的访客流水号作为用户名,以及固定的密码(ruijie_qrcode_),把用户名和密码通过portal协议发给AC,AC以二代Web认证的方式把用户名和密码封装到Radius报文中进展认证,提交Radius报文给SMP;6:认证成功后,SMP分别向内部员工和访客反响认证成功信息:;7:翻开访客上网通道,访客上线成功。在上面的整个认证过程中,管理员无须为来访者创立用户名和密码,只需要接待访客的内部员工为来访者扫描二维码就会自动创立一个包含有接待者信息的用户名,可以追溯到该访客是由谁开户并接待的,从而在减轻管理员工作的情况下,安全性也有所保障。目前SMP支持已经通过1x认证成功的用户、Web认证成功的用户、MAC地址认证成功的用户为访客扫描二维码,而访客是不允许给其他访客扫描二维码的,以确保网络的安全边界。〔注意:接待者员工必须在SMP是在线的,且必须有在线IP地址,否则无法扫描。〕4.3.2URL参数说明wlanuserip:当前终端获取的IP地址wlanacname:AC的名称ssid:所在的SSIDnasip:NAS(AC)的IP地址mac:终端的MAC地址4.4二维码名片认证原理4.4.1认证流程图二维码认证的方式可以有效的解决方案用户上网权限问题,但是频繁的员工接待扫描操作在一定程度上造成了用户使用体验差的效果。本节介绍SMP的另外一种二维码认证方式-二维码名片认证:由管理员创立一个对公账户,在SMP的自助服务平台上生成接待二维码,将扫描的操作转移给访客,减小内部员工的接待压力。二维码名片认证流程图1:访客关联到二维码认证所在的SSID;2:访客的终端翻开浏览器访问网络,AC拦截访问的URL,并自动重定向到二维码名片认证的portal页面,该步骤中存在以下几种情况:局部终端会3~5秒内自动翻开浏览器显示二维码页面,进入第3)步。如果不会自动弹出,则访客需要手动翻开终端的浏览器访问任意一个外网地
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年银行招聘《综合知识》专项训练模拟试题
- 2026年经济师《宏观经济政策》专项训练试卷(含答案)
- 2026年事业单位D类职测教师岗冲刺押题卷教育政策解析
- 2026年中级经济师《市场营销》实战策略专项训练试卷
- 2026年教师招聘《教学设计》真题解析冲刺卷
- 2026年三支一扶《信息技术》专项训练试卷全解析
- 2026年会计初级职称考试《财务会计》专项训练试卷
- 公司上市常见试题和标准答案展示
- 2026太原幼儿师范高等专科学校招聘笔试真题及答案
- 201311入职培训考题-答案卷 - 副本
- 文化传媒考试题库及答案
- 油脂库房安全管理制度
- 儿童临床用药管理制度
- 贵州保安员考试题库及答案
- Biamp Nexia软件操作手册
- 宝玉石检验员四级(中级)模拟1及答案解析
- 《机床数控技术 第2版》课件全套 杜国臣 第1-6章 绪论、数控加工工艺基础 -数控机床机械结构
- (高清版)DZT 0280-2015 可控源音频大地电磁法技术规程
- 碱及其性质市公开课一等奖省课获奖课件
- 2022年新人教版四年级数学上册电子课本
- 浙江道教学院总体课程设置表
评论
0/150
提交评论