Herunterladen Diese Seite drucken

Siemens SIMATIC NET SINEC OS v3.0 Projektierungshandbuch Seite 221

Werbung

7.6.1.3
IEEE 802.1X-Authentifizierung mit MAB
Diese Methode kombiniert die IEEE 802.1X-Authentifizierung mit MAC Authentication Bypass
(MAB). MAB ist ein Zugangssteuerungsprotokoll, das auf die MAC-Adresse eines Endpunkts
zurückgreift, um die Identität des Supplicant zu prüfen, bevor der Zugriff autorisiert wird. Es wird
als Rückfalloption verwendet, wenn ein Supplicant IEEE 802.1X nicht unterstützt,
beispielsweise ein Drucker oder IP-Telefon.
IEEE 802.1X mit MAB funktioniert wie folgt:
1.
Initiierung
2. MAB
Authentifizierung
3. Autorisierung
Bild 7-5
1. Initiierung
SINEC OS leitet eine EAPoL-Identitätsabfrage (Indentity-Request) an den Endpunkt weiter.
Wenn der Endpunkt innerhalb des vorgegebenen Zeitraums antwortet, wird die IEEE 802.1X-
Authentifizierungsmethode angewendet. Wenn der Endpunkt jedoch nicht innerhalb des
vorgegebenen Zeitraums antwortet und die maximale Anzahl von Versuchen erreicht ist,
schließt SINEC OS daraus, dass der Endpunkt nicht über einen Supplicant verfügt.
SINEC OS versucht dann, den Endpunkt mit Hilfe von MAB zu authentifizieren.
2. MAB-Authentifizierung
SINEC OS akzeptiert ein einzelnes Frame vom Bridge-Port, um die MAC-Adresse des
Endpunkts zu bestimmen. Sobald die MAC-Adresse ermittelt ist, wird das Frame verworfen,
und SINEC OS leitet eine RADIUS-Zugriffs-Anfrage-Nachricht an den
Authentifizierungsserver weiter. Die Nachricht enthält die MAC-Adresse als Benutzernamen
und Passwort.
3. Autorisierung
Der Authentifizierungsserver ermittelt, ob dem Supplicant Zugriff gewährt werden kann und
auf welcher Ebene. Er übermittelt seine Entscheidung an den Authenticator (SINEC OS),
indem er entweder eine RADIUS-Zugriff-Gewähren-Nachricht (Access-Accept) oder eine
RADIUS-Zugriff-Verweigern-Nachricht (Access-Reject) weiterleitet.
Web User Interface (Web UI) SINEC OS v3.0
Projektierungshandbuch, 04/2024, C79000-G8900-C680-03
EAP über LAN (EAPoL)
Endpunkt ohne
Supplicant
EAPoL: EAP-Anfrage-Identifikation (1)
EAPoL: EAP-Anfrage-Identifikation (2)
EAPoL: EAP-Anfrage-Identifikation (N)
Netzwerk-Frame
EAP-Nachricht: Erfolg/Fehler
IEEE 802.1X-Authentifizierung mit MAB
EAP über RADIUS
Authenticator
Authentifizierungsserver
(SINEC OS)
RADIUS: Zugriffs-Anfrage
(Access-Request)
RADIUS: Zugriff-Gewähren/Verweigern
(Access-Accept/Reject)
Security
7.6 Port-Security
221

Werbung

loading