Sicherheit
6.4.1 Port-Sicherheitskonzepte
IEEE 802.1x verwendet das Extensible Authentication Protocol (EAP), ein generisches
PPP-Authentifizierungsprotokoll, das verschiedene Authentifizierungsverfahren
unterstützt. EEE 802.1x definiert ein Protokoll für die Kommunikation zwischen dem
Supplicant und dem Authenticator, das EAP over LAN (EAPOL) genannt wird.
RUGGEDCOM ROS kommuniziert mit dem Authentifizierungsserver anhand von EAP
über RADIUS.
Hinweis
Der Switch unterstützt die Authentifizierung eines Hosts pro Port.
Hinweis
Ist die MAC-Adresse des Hosts in der Tabelle Statische MAC-Adressen
konfiguriert, wird sie autorisiert, auch wenn die Host-Authentifizierung vom
Authentifizierungsserver abgelehnt wird.
6.4.1.4
Authentifizierung nach IEEE 802.1X mit Authentifizierung anhand von MAC-
Adressen
Dieses Verfahren wird auch als MAB (MAC-Authentifizierungs-Bypass) bezeichnet und
häufig auf Geräten wie VoIP-Telefonen und Ethernet-Druckern verwendet, die das
Protokoll 802.1x nicht unterstützen. Durch dieses Verfahren können solche Geräte
über die gleiche Datenbankstruktur verifiziert werden wie 802.1x.
IEEE 802.1x mit MAC-Authentifizierungs-Bypass funktioniert wie folgt:
1. Das Gerät verbindet sich mit einem Switch-Port.
2. Der Schalter lernt die MAC-Adresse des Geräts nach Empfang des ersten Frames
3. Der Switch sendet eine EAP-Abfragenachricht an das Gerät und versucht mit der
4. Während der Switch auf eine EAP-Antwort wartet löst er eine Zeitbegrenzung
5. Der Switch sendet eine Authentifizierungsnachricht an den
6. Der Switch authentifiziert das Gerät oder lehnt es ab, je nach Antwort vom
6.4.1.5
Zugriffsbeschränkte VLANs
RUGGEDCOM ROS erlaubt Benutzern, 802.1X-Ports im Modus Gast-VLAN oder
Quarantäne-VLAN zu konfigurieren, um Dienste auf Clients zu beschränken,
wenn die Authentifizierung nach IEEE 802.1x oder 802.1x/MAC-Auth fehlschlägt.
152
vom Gerät (das Gerät sendet nach dem Verbinden normalerweise ein eine DHCP-
Abfragenachricht).
802.1X-Authentifizierung zu beginnen.
aus, da das Gerät 802.1X nicht unterstützt.
Authentifizierungsserver und verwendet dabei die MAC-Adresse des Geräts als
Benutzernamen und Passwort.
Authentifizierungsserver.
RUGGEDCOM ROS v5.6
Konfigurationshandbuch, 01/2022, C79000-G8900-1509-01