Hva er 802.1X - EAPoL?



Like dokumenter
Installasjonen krever en Windows 2008 server innmeldt i domene.

TI GRUNNLEGGENDE TILTAK FOR SIKRING AV EGNE NETTVERK MED ET SPESIELT FOKUS PÅ MACSEC

Installasjonsveiledning. Phonzoadapter

Installasjonen krever en Windows 2003 server innmeldt i domene.

Trådløskurs del 2, dag 2. Sesjon 6. Fredag kl. 09:00-10:30

INTEGRASJONSGUIDE BP CODE Cisco ASA 8.3x 9.1x

2011 Cisco and/or its affiliates. All rights reserved. Cisco Public 1

Multi-Faktor Autentisering. Brukerveiledning

ANBEFALT SIKKERHETSLØSNING FOR IEEE 802.IX I KABLET NETTVERK. UNINETT Fagspesifikasjon. UFS nr: 133 Versjon: 1.0

Utrulling av sertifikater til IOS

Viktig informasjon til nye brukere av Mac-klient fra UiB

IT-senteret. Trådløst nettverk UiN - innstillinger og tilkobling.

Mal for konfigurasjon av svitsjer og rutere EDU 20x

Oppkobling mot trådløst internett for studenter og ansatte som bruker egen datamaskin eller benytter MAC/smarttelefon/nettbrett. (Gruppe B): Innhold

Konfigurasjon av Eduroam i Windows Vista

Kapittel 8: Nettverk i praksis

Netctrl 2.0. Innhold. I dette dokumentet er den nye funksjonaliteten beskrevet.

TRÅDLØS TILKOBLING PÅ KHIO

Tilkoblingsveiledning

KUNNSKAP.NO (versjon 7)

INTEGRASJONSGUIDE BP CODE Check Point R75.x R76

Oppsett av PC mot Linksys trådløsruter

Remote Desktop Services

DDS-CAD 7 INSTALLASJON AV NETTVERKSLÅS. DATA DESIGN SYSTEM ASA Øksnevad Næringspark, 4353 Klepp st., fax , tel.: , e-post: dds@dds.

JANUAR 2016 FIBERBREDBÅND BRUKERVEILEDNING

Install av VPN klient

Viktig informasjon til nye brukere av Mac-klient fra UiB

Hurtigstart guide. Searchdaimon ES (Enterprise Server)

Introduksjon, oppsett og konfigurering av et WLAN

Anskaffelse av forbedret distribusjonsløsning for SCCM 2012

Eduroam. Hvordan koble seg til trådløst nettverk på UiS?

IT-forum ITA og Mac ved UiB. Jan Ivar Beddari Faggruppe Unix.

SuperOffice hurtigstart guide

Obligatorisk oppgave nr 2 i datakommunikasjon. Høsten Innleveringsfrist: 04. november 2002 Gjennomgås: 7. november 2002

Hovedprosjekt 41E Arnstein Søndrol. Cisco Clean Access Valdres Videregående Skole

Spørsmål: Hvordan setter jeg opp routeren uten cd? Svar: Routeren kan settes opp manuelt med denne steg for steg guiden nedenfor

Brukerveiledning Tilkobling internett

Tilgang til nytt skrivebord KONTOR, samt oppsett for Outlook 2010

Huldt & Lillevik Ansattportal. - en tilleggsmodul til Huldt & Lillevik Lønn. Teknisk beskrivelse

Innstillinger. Endre Personalia

Installasjonsveiledning for Ordnett Pluss

NorskInternett Brukermanual. Sist oppdatert Side 1/30

Bilag 3: Beskrivelse av eksisterende løsninger

DOKUMENTASJON E-post oppsett

For kunder som bruker Windows for nettverkstilkobling

Blant de mest omtalte Internett tilpassningene i dag er brannmurer og virtuelle private nett (VPN).

Installasjon av nettverkslås DDS-CAD 6.4.

Logica AS Tlf: Brukerdokumentasjon Fjernaksess InnsIKT 2.0 Versjon 1.3. Godkjennelse. Date. Forfatter: Logica. Leder: <Manager> Date

VPN for Norges idrettshøgskole, Windows

Vedlegg G - Kundens tekniske plattform

Brukerhåndbok Veiledning for fastvareoppdatering

Guide for Wi-Fi Direct

IPv6 hvem, hva, hvor(dan)

DataGuard. Installasjonsguide. Internett. Thomson Speedtouch 585i v7

Viktig informasjon om Microsoft lisenser og din PC

HP Pull print-løsninger

BIPAC-711C2 / 710C2. ADSL Modem / Router. Hurtigstartguide

SQL Server guide til e-lector

Svein Bjarne Brandtsgård, seniorkonsulent IKT, campus Stord

Velkommen til Pressis.

Manual for AL500AC og AL100AC

HJEMMEKONTOR. Del 1 Installasjon på jobb-pc Norsk Helsenett SF [Forfatter]

Brukerveiledning Tilkobling internett ALT DU TRENGER Å VITE OM BRUKEN AV INTERNETT

Bachelor E. Theodor Rove Nordgård, Chris Sonko HIST DRIFT AV DATASYSTEMER

Konkurransegrunnlag Del 3

Administrator guide. Searchdaimon ES (Enterprise Server)

Kom i gang med TI-Nspire Navigator NC Teacher Software - IT-administratorer

Skolelinux - Arkitekturbeskrivelse

Brukerhåndbok Veiledning for fastvareoppdatering

Lynx 7000 avansert oppsett

Resymé: I denne leksjonen vil vi se på typer brannmurer, konfigurering av brannmurer og IDS

Brukerveiledning Tilkobling internett

Sikkerhets skannere. Sikkerhets/sårbarhets skannere

Brukerveiledning. Kom i gang. publiseringsverktøy. versjon 2 - revidert AESTON. Side 1

Revisjonstabell. Laget av Dato Orginal plassering fil. Datakommunikasjon September

Teori om sikkerhetsteknologier

Viktig informasjon om Microsoft lisenser og din PC

AirLink 3000DG v3 avansert oppsett

UA Tjenestebeskrivelse Nett

6105 Windows Server og datanett

BIPAC-7500G g ADSL VPN Firewall Router med 3DES Akselerator Hurtigstartguide

Avansert oppsett. I denne manualen finner du informasjon og veiledning for avansert oppsett av din Jensen AirLink ruter.

Automatisering av datasenteret

Internett og pc Brukerveiledning

Bifrost 1.1 Brukerdokumentasjon. Redpill Linpro AS

IT-avdelingen gir ikke hjelp med installasjon, konfigurasjon eller bruk av iphone ut over det som er nevnt her.

Vedlegg 1: Oversikt over noen mulige leverandører

E-post ved UiO for Systemgruppeforum. Bård H.M. Jakobsen Gruppe for drift av meldingstjenester (GMT)

HOVEDPROSJEKT Endring av nettverksinfrastruktur for Simplicatus AS og implementering av VPN. Morten Sandberg Dataingeniørstudent HiST/AITeL

BiPAC 7402G g ADSL VPN Firewall Router. Hurtigstartguide

Bilag til kjøpsavtalen for. Antivirusløsning. K Bilag 3 - Kundens tekniske plattform

IRF Cheat Sheet Comware

JULI 2016 FIBERBREDBÅND BRUKERVEILEDNING

Installasjonsveiledning

Lab 1: Installasjon av Virtualiseringsløsning (VMWare Server ESXi 6.5) med en Virtuell Linux maskin (Cent OS 7 64-bit)

GigaCampus Mobilitetskurs Del 2. Sesjon 4. Torsdag

Etablere testnett og utarbeide metodikk for sikkerhetsrevisjoner

Effektiv Systemadministrasjon

Transkript:

802.1X

Hva er 802.1X - EAPoL? Velkjent autentisering og sikkerhetsmekanisme på trådløst - «WPAenterprise» Porten sperret for annet enn EAPOL-trafikk inntil autentisering. Porten åpnes for generell trafikk etter autentisering

Hvorfor 802.1X? Flytter autentisering til kanten Økt sikkerhet: Lag2 kontra lag3+ Muligheter for dynamisk Vlan-tildeling Mulighet for karantenenett Mulighet for klientsjekk Ressurseffektivt Fleksibelt

UiO og 802.1X Redundant FreeRadius-løsning Catalyst 2950 og 2960 primært. Dynamisk Vlan-tildeling Støtter PEAP/TTLS Maskinautentisering via samba (Kerberos) Brukerautentisering ved å hente ut NTLMhash fra LDAP.

UiO og 802.1X 6700 porter på studentbyene 5000 unike innlogginger i uken Lokal brukerdatabase + LDAP Kun brukerautentisering. Åpne punkter på lesesalsplasser, bibliotek, møterom og lignende. CIENS: Dynamisk vlan-tildeling, proxy til hver vertsinstitusjon. Ymse autentiseringsmekanismer (TLS/PEAP) om hverandre.

Klient svitsj radiustjener Innebygget klientstøtte på alle moderne operativsystem. Variabel kvalitet på supplikanten. De fleste (alle?) moderne administrerbare svitsjer har 802.1X, men noen har mer funksjonalitet enn andre. Alle moderne RADIUS-tjenere har muligheten for 802.1X

RADIUS 802.1X benytter RADIUS for autentisering Fleksibelt og velkjent Dette muliggjør: Dynamisk VLAN-tildeling Tilkobling mot AD, LDAP, NIS, lokal brukerdatabase, etc, etc. RADIUS-proxy med hierarkiløsninger som EduRoam Autorisering (hvem kan logge inn fra hvor)

Urfordringer på klientsiden Hvilke OS støtter du? Apple: 10.4, 10.5, 10.6. Oppsett av autentisering er forskjellig. Windows: XP, Vista, Win 7. Oppsett av autentisering er forskjellig. Linux/FreeBSD (NetworkManager) / Wpa_supplicant Kompetanse hos brukerstøtte

Windows: Dokumentasjon på forskjellige språk. Tjenesten Wired AutoConfig som tar seg av trådfast 1X-autentisering heter ikke det samme i forskjellige språkversjoner. Denne tjenesten må manuelt startes før autentisering kan finne sted Vanskelig åfeilsøke når det ikke virker. Reinst ofte enkleste løsningen. Profiler lagres i registreret (XP/Vista) klønete å fjerne. For åskru av maskinautentisering påvista mådu også inn i registeret.

Windows.. Overivrige brannmurer har tidvis skapt problemer. Tar autentiseringen så langt tid at DHCPforespørselen har tidsavbrutt såblir maskinen stående med en 169.254 adresse selvom maskinen er på nett. Dårlig med alternative gratis supplikanter etter at SecureW2 begynte å koste penger. For årestarte autentisering, ta nettverkskabel inn og ut

Windows.. Drivere har skapt problemer. Vlan-tagging, flytkontroll, Cisco-svitsjer er ikke glad i 00:00:00:00:00:00 som MAC-adresse. Win7 fikser mye av problemene i tidligere versjoner. Faktisk blitt ganske bra.

Apple Fåproblemer. Kan hende at man mårydde litt i KeyChain.

Linux - NetworkManager/WPA-supp Få problemer, enkel konfigurasjon. Klienten som er enklest å feilsøke. Authentication failed er en generell feilmelding for alt av problemer i NM. Wpa_supp dd gir uhorvelig mye (nyttig) info. Nyttig i feilsøking av generelle problemer. Logger til syslog

Maskiner uten støtte for 802.1X Netbooks med egne Linux-løsninger hvor wpa_supplicant er kompilert uten støtte for Dwired. Netbooks med XP hvor Wired AutoConfig er fjernet. Må reinstallere sørvispakke 3 (tar tid) Sære operativsystemer (OpenBSD/Solaris)

Fleksibilitet på svitsjsiden. IP-telefoner og lignende kan settes påvoice VLAN uten autentisering. Kjente MAC-adresser kan slippe unna autentisering (med det sikkerhetshullet det medfører..) Gjestenett for klienter som ikke snakker 802.1X Periodisk reautentisering Kan støtte flere autentiserte maskiner pr. port Eller at en autentisert maskin åpner for flere MAC-adresser. Webauth påc2960 >= 12.2.50

Brukerautentisering For privateide maskiner og andre maskiner hvor man ikke ønsker at maskinen skal være meldt inn i et sentralt driftsopplegg Kan autentisere mot samme radius-instans som maskinautentisering, failover er brukerautentisering. Her kommer problemet med konfigurasjon av maskinen.

Maskinautentisering Maskin, ikke bruker autentiserer. Maskin er tilkoblet nett og kan motta oppdateringer/fjernadministreres etc. Autentisering via sertifikat eller shared secret ( brukernavn/passord). Kerberos. Kan la bruker autentisere i domenet etter innlogging.

Feilsøking Klientside: Pakkesniffer/supplikant. Supplikant stort sett håpløst. Sniffing gir deg lite. Påsvitsjen (debug dot1x events). Mye støy avhengig av aktivitet på svitsjen. Påradiustjeneren (radiusd X) ekstremt mye støy, kun i testmiljø. Wpa_supplicant overlegen for generell feilsøking av systemet.

Klientsjekk Kjent som Network (Access Admission) Control / Network Access Protection. Network admission Control -> Cisco (ACS) Network Access Protection -> Microsoft. 1X kan integreres med klientsjekk slik at klienter uten antivirus/oppdateringer etc kan plasseres på eget nett / sperres ute. Forutsetter tredjepartsprogramvare installert på hver maskin. Ressurskrevende. FreeRADIUS får støtte for Microsoft Statement of Health.

802.1X og logging. 1X gir et bra grunnlag for åspore opp IP -> brukernavn. Men fremdeles bare en lag2-protokoll, limet mot IP må håndteres påannet vis. Eksempelvis med DHCP snooping i kombinasjon med arp inspection og ip verify source.

Generelle problemer Ymse mini-svitsjer videresender ikke EAPOL-trafikk Authentication mac-move permit. En MACadresse kan ikke være autentisert påto porter på samme svitsj samtidig. Mangler svitsj uplink såvil bruker fortsette å autentisere.

Spørsmål?