Herunterladen Diese Seite drucken

Siemens SIMATIC NET SINEC OS v3.0 Projektierungshandbuch Seite 220

Werbung

Security
7.6 Port-Security
empfangen wurden. Dies ermöglicht die Erfassung der entsprechenden sicheren Adressen,
wenn die MAC-Adressen-basierte Autorisierung an einem Port initial konfiguriert wird. Diese
MAC-Adressen werden automatisch in die statische MAC-Adressentabelle eingefügt und
bleiben dort, bis sie manuell entfernt werden.
7.6.1.2
IEEE 802.1X-Authentifizierung
Die Norm IEEE 802.1X definiert einen Mechanismus für Port-basierten Netzwerkzugang und
bietet eine Möglichkeit zum Authentifizieren und Autorisieren von Endpunkten, die mit sicheren
Bridge-Ports verbunden sind.
Obwohl IEEE 802.1X meist in Funknetzen verwendet wird, ist diese Methode auch in
kabelgebundenen Switches implementiert.
Die Norm IEEE 802.1X definiert für die Authentifizierungsmethode drei Hauptkomponenten:
Supplicant, Authenticator und Authentifizierungsserver. SINEC OS fungiert als Authenticator.
Endpunkt mit
Supplicant
Bild 7-4
IEEE 802.1X verwendet das Extensible Authentication Protocol (EAP), ein
Authentifizierungsprotokoll, das die Authentifizierungsmethoden erweitert, die vom Point-
to-Point Protocol (PPP) verwendet werden. IEEE 802.1X definiert ein Protokoll für die
Kommunikation zwischen Supplicant und Authenticator, das als EAP over LAN (EAPoL)
bezeichnet wird.
SINEC OS kommuniziert mit dem Authentifizierungsserver mit Hilfe von EAP over RADIUS.
ACHTUNG
Sicherheitsrisiko – Gefahr des unbefugten Zugriffs und/oder der Ausnutzung
SINEC OS unterstützt Protected Extensible Authentication Protocol (PEAP), EAP Transport Layer
Security (EAP-TLS) und EAP-MD5. Die MD5-Hashfunktion in EAP-MD5 ist gegenüber
Wörterbuch- und Man-in-the-Middle-Angriffen anfällig. PEAP und EAP-TLS sind sicherer und
sollten statt EAP-MD5 verwendet werden, sofern sie vom Supplicant unterstützt werden.
Hinweis
Wenn die MAC-Adresse des Quellgeräts in der statischen MAC-Adressentabelle konfiguriert ist,
wird sie autorisiert, selbst wenn der Endpunkt vom Authentifizierungsserver zurückgewiesen
wird.
220
EAP over LAN (EAPoL)
Authenticator
(SINEC OS)
IEEE 802.1X-Authentifizierungskomponenten
EAP over RADIUS
Authentifizierungsserver
Web User Interface (Web UI) SINEC OS v3.0
Projektierungshandbuch, 04/2024, C79000-G8900-C680-03

Werbung

loading