Articulo de referencia

IEEE 802.1X

IEEE 802.1X es un estándar IEEE para el control de acceso a redes basado en puertos . Forma parte del grupo de protocolos de red IEEE 802.1 . Proporciona un mecanismo de autenti...

IEEE 802.1X es un estándar IEEE para el control de acceso a redes basado en puertos . Forma parte del grupo de protocolos de red IEEE 802.1 . Proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o una red inalámbrica (WLAN) .

La norma aborda directamente una técnica de ataque denominada Adición de Hardware [ 1 ], en la que un atacante, haciéndose pasar por un invitado, cliente o empleado, introduce de contrabando un dispositivo de pirateo en el edificio y lo conecta a la red, obteniendo así acceso completo. Un ejemplo notable de este problema ocurrió en 2005, cuando una máquina conectada a la red de Walmart pirateó miles de sus servidores. [ 2 ]

IEEE 802.1X define la encapsulación del Protocolo de Autenticación Extensible (EAP) sobre redes cableadas IEEE 802 [ 3 ] : §3.3 y sobre redes inalámbricas 802.11, [ 3 ] : §7.12 que se conoce como "EAP sobre LAN" o EAPOL. [ 4 ] EAPOL se especificó originalmente para IEEE 802.3 Ethernet, IEEE 802.5 Token Ring y FDDI (ANSI X3T9.5/X3T12 e ISO 9314) en 802.1X-2001, [ 5 ] pero se extendió para adaptarse a otras tecnologías LAN IEEE 802 como IEEE 802.11 inalámbrica en 802.1X-2004. [ 6 ] El EAPOL también se modificó para su uso con IEEE 802.1AE ("MACsec") e IEEE 802.1AR (Identidad segura del dispositivo, DevID) en 802.1X-2010 [ 7 ] [ 8 ] para admitir la identificación de servicios y el cifrado punto a punto opcional sobre el segmento LAN interno. 802.1X es parte de la subcapa de control de enlace lógico (LLC) del modelo de referencia 802. [ 9 ]

Descripción general

Los datos EAP se encapsulan primero en tramas EAPOL entre el solicitante y el autenticador, y luego se vuelven a encapsular entre el autenticador y el servidor de autenticación utilizando RADIUS o Diameter .

La autenticación 802.1X involucra a tres partes: un solicitante, un autenticador y un servidor de autenticación. El solicitante es un dispositivo cliente (como una computadora portátil) que desea conectarse a la LAN/WLAN. El término "solicitante" también se usa indistintamente para referirse al software que se ejecuta en el cliente y que proporciona las credenciales al autenticador. El autenticador es un dispositivo de red que proporciona un enlace de datos entre el cliente y la red y puede permitir o bloquear el tráfico de red entre ambos, como un conmutador Ethernet o un punto de acceso inalámbrico ; y el servidor de autenticación es generalmente un servidor de confianza que puede recibir y responder a las solicitudes de acceso a la red, e indicar al autenticador si se debe permitir la conexión y las diversas configuraciones que se deben aplicar a la conexión o configuración de ese cliente. Los servidores de autenticación generalmente ejecutan software que admite los protocolos RADIUS y EAP . En algunos casos, el software del servidor de autenticación puede ejecutarse en el hardware del autenticador.

El autenticador actúa como un guardia de seguridad en una red protegida. El solicitante (es decir, el dispositivo cliente) no puede acceder al lado protegido de la red a través del autenticador hasta que su identidad haya sido validada y autorizada. Con la autenticación basada en puertos 802.1X, el solicitante debe proporcionar inicialmente las credenciales requeridas al autenticador; estas habrán sido especificadas previamente por el administrador de la red y podrían incluir un nombre de usuario/contraseña o un certificado digital autorizado . El autenticador reenvía estas credenciales al servidor de autenticación para que decida si se concede el acceso. Si el servidor de autenticación determina que las credenciales son válidas, informa al autenticador, que a su vez permite al solicitante (dispositivo cliente) acceder a los recursos ubicados en el lado protegido de la red. [ 10 ]

Operación del protocolo

EAPOL opera sobre la capa de enlace de datos y, en el protocolo de trama Ethernet II, tiene un valor EtherType de 0x888E.

entidades portuarias

El estándar 802.1X-2001 define dos entidades de puerto lógicas para un puerto autenticado: el "puerto controlado" y el "puerto no controlado". El puerto controlado es gestionado por la PAE (Entidad de Acceso al Puerto) 802.1X para permitir (en estado autorizado) o impedir (en estado no autorizado) el tráfico de red entrante y saliente hacia/desde dicho puerto. El puerto no controlado es utilizado por la PAE 802.1X para transmitir y recibir tramas EAPOL.

El estándar 802.1X-2004 define las entidades de puerto equivalentes para el solicitante; por lo tanto, un solicitante que implemente 802.1X-2004 puede impedir el uso de protocolos de nivel superior si no está seguro de que la autenticación se haya completado correctamente. Esto resulta especialmente útil cuando se utiliza un método EAP que proporciona autenticación mutua , ya que el solicitante puede evitar la fuga de datos al conectarse a una red no autorizada.

Progresión de autenticación típica

Diagrama de secuencia de la progresión 802.1X (iniciada por el solicitante)

El procedimiento de autenticación típico consta de:

  1. Inicialización: Al detectar un nuevo solicitante, el puerto del conmutador (autenticador) se habilita y se establece en el estado "no autorizado". En este estado, solo se permite el tráfico 802.1X; otro tráfico, como el Protocolo de Internet (y, por lo tanto, TCP y UDP ), se descarta.
  2. Para iniciar la autenticación, el autenticador transmitirá periódicamente tramas EAP-Request Identity a una dirección MAC de capa 2 específica ( 01:80:C2:00:00:03 ) en el segmento de red local. El solicitante escucha en esta dirección y, al recibir la trama EAP-Request Identity, responde con una trama EAP-Response Identity que contiene un identificador para el solicitante, como un ID de usuario. El autenticador encapsula esta respuesta Identity en un paquete RADIUS Access-Request y lo reenvía al servidor de autenticación. El solicitante también puede iniciar o reiniciar la autenticación enviando una trama EAPOL-Start al autenticador, que responderá con una trama EAP-Request Identity.
  3. Negociación (técnicamente, negociación EAP): El servidor de autenticación envía una respuesta (encapsulada en un paquete RADIUS Access-Challenge) al autenticador, que contiene una solicitud EAP que especifica el método EAP (el tipo de autenticación basada en EAP que desea que realice el solicitante). El autenticador encapsula la solicitud EAP en una trama EAPOL y la transmite al solicitante. En este punto, el solicitante puede comenzar a usar el método EAP solicitado o realizar un NAK ("Acuse de recibo negativo") y responder con los métodos EAP que está dispuesto a realizar.
  4. Autenticación Si el servidor de autenticación y el solicitante acuerdan un método EAP, se envían solicitudes y respuestas EAP entre el solicitante y el servidor de autenticación (traducidas por el autenticador) hasta que el servidor de autenticación responde con un mensaje EAP-Success (encapsulado en un paquete RADIUS Access-Accept) o un mensaje EAP-Failure (encapsulado en un paquete RADIUS Access-Reject). Si la autenticación es exitosa, el autenticador establece el puerto en estado "autorizado" y se permite el tráfico normal. Si no es exitosa, el puerto permanece en estado "no autorizado". Cuando el solicitante cierra sesión, envía un mensaje EAPOL-logoff al autenticador, quien entonces establece el puerto en estado "no autorizado", bloqueando nuevamente todo el tráfico que no sea EAP.

Implementaciones

Un proyecto de código abierto llamado Open1X produce un cliente, Xsupplicant . Este cliente está disponible actualmente para Linux y Windows. Los principales inconvenientes del cliente Open1X son que no proporciona una documentación de usuario comprensible y extensa, y que la mayoría de los proveedores de Linux no ofrecen un paquete para él. El cliente wpa_supplicant, más general , se puede utilizar para redes inalámbricas 802.11 y redes cableadas. Ambos admiten una amplia gama de tipos EAP. [ 11 ]

ChromeOS ha sido compatible con 802.1X desde mediados de 2011. [ 12 ]

Avenda Systems proporciona un solicitante para Windows , Linux y macOS . También tienen un complemento para el marco NAP de Microsoft . [ 13 ] Avenda también ofrece agentes de verificación de estado.

Windows

Windows, por defecto, no responde a las solicitudes de autenticación 802.1X durante 20 minutos después de un fallo de autenticación. Esto puede causar importantes interrupciones en los clientes.

El período de bloqueo se puede configurar mediante el valor DWORD HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dot3svc\BlockTime [ 14 ] (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\wlansvc\BlockTime para redes inalámbricas) en el registro (introducido en minutos). Se requiere una revisión para Windows XP SP3 y Windows Vista SP2 para que el período sea configurable. [ 15 ]

Los certificados de servidor comodín no son compatibles con EAPHost, el componente de Windows que proporciona soporte EAP en el sistema operativo. [ 16 ] Esto implica que, al utilizar una autoridad de certificación comercial, se deben comprar certificados individuales.

Windows XP

Windows XP tiene serios problemas con el manejo de los cambios de dirección IP resultantes de la autenticación 802.1X basada en el usuario, que modifica la VLAN y, por lo tanto, la subred de los clientes. [ 17 ] Microsoft ha declarado que no implementará la función SSO de Vista que resuelve estos problemas. [ 18 ]

Si los usuarios no inician sesión con perfiles móviles, se debe descargar e instalar una actualización si se autentican mediante PEAP con PEAP-MSCHAPv2. [ 19 ]

Windows Vista

Es posible que los equipos con Windows Vista conectados mediante un teléfono IP no se autentiquen correctamente y, como consecuencia, el cliente se ubique en la VLAN incorrecta. Existe una actualización disponible para corregir este problema. [ 20 ]

Windows 7

Es posible que los equipos con Windows 7 conectados mediante un teléfono IP no se autentiquen correctamente y, en consecuencia, el cliente se ubique en la VLAN incorrecta. Existe una actualización disponible para corregir este problema. [ 20 ]

Windows 7 no responde a las solicitudes de autenticación 802.1X después de que la autenticación 802.1X inicial falla. Esto puede causar interrupciones importantes en los clientes. Hay una revisión disponible para corregir este problema. [ 21 ]

Windows PE

Windows PE no cuenta con soporte nativo para 802.1X. Sin embargo, se puede agregar soporte a WinPE 2.1 [ 22 ] y WinPE 3.0 [ 23 ] mediante parches disponibles de Microsoft. Si bien aún no se dispone de la documentación completa, existe documentación preliminar sobre el uso de estos parches en un blog de Microsoft. [ 24 ]

Linux

La mayoría de las distribuciones de Linux son compatibles con 802.1X a través de wpa_supplicant y la integración con el escritorio, como NetworkManager .

Dispositivos Apple

El iPhone y el iPod Touch son compatibles con 802.1X desde el lanzamiento de iOS 2.0. macOS ofrece compatibilidad nativa desde Mac OS X Panther . [ 25 ]

A partir de iOS 17 y macOS 14 , los dispositivos Apple admiten la conexión a redes 802.1X mediante EAP-TLS con TLS 1.3 (EAP-TLS 1.3). Además, los dispositivos con iOS/iPadOS/tvOS 17 o posterior admiten redes 802.1X cableadas. [ 26 ] [ 27 ]

Androide

Android es compatible con 802.1X desde el lanzamiento de la versión 1.6 Donut.

Federaciones

eduroam (el servicio de roaming internacional) exige el uso de la autenticación 802.1X al proporcionar acceso a la red a los visitantes procedentes de otras instituciones habilitadas para eduroam. [ 28 ]

BT (British Telecom, PLC) emplea Identity Federation para la autenticación en los servicios prestados a una amplia variedad de industrias y gobiernos. [ 29 ]

Extensiones patentadas

MAB (omisión de autenticación MAC)

No todos los dispositivos son compatibles con la autenticación 802.1X. Algunos ejemplos son las impresoras de red, los dispositivos electrónicos basados ​​en Ethernet, como los sensores ambientales, las cámaras y los teléfonos inalámbricos. Para que estos dispositivos puedan utilizarse en un entorno de red protegido, se deben proporcionar mecanismos alternativos para su autenticación.

Una opción sería deshabilitar 802.1X en ese puerto, pero esto lo deja desprotegido y vulnerable a abusos. Otra opción, ligeramente más fiable, es usar la opción MAB. Al configurar MAB en un puerto, este primero intentará verificar si el dispositivo conectado cumple con el estándar 802.1X. Si no recibe respuesta, intentará autenticarse con el servidor AAA utilizando la dirección MAC del dispositivo como nombre de usuario y contraseña. El administrador de red deberá entonces configurar el servidor RADIUS para autenticar esas direcciones MAC, ya sea agregándolas como usuarios regulares o implementando lógica adicional para resolverlas en una base de datos de inventario de red.

Muchos conmutadores Ethernet gestionados [ 30 ] ofrecen opciones para esto.

Vulnerabilidades en 802.1X-2001 y 802.1X-2004

Medios compartidos

En el verano de 2005, Steve Riley de Microsoft publicó un artículo (basado en la investigación original del MVP de Microsoft Svyatoslav Pidgorny) que detallaba una grave vulnerabilidad en el protocolo 802.1X, relacionada con un ataque de intermediario (man-in-the-middle) . En resumen, la vulnerabilidad radica en que 802.1X solo se autentica al inicio de la conexión, pero después de dicha autenticación, un atacante puede usar el puerto autenticado si tiene la capacidad de interponerse físicamente (quizás mediante un concentrador de grupo de trabajo) entre el equipo autenticado y el puerto. Riley sugiere que, para redes cableadas, el uso de IPsec o una combinación de IPsec y 802.1X sería más seguro. [ 31 ]

Las tramas EAPOL-Logoff transmitidas por el solicitante 802.1X se envían en texto plano y no contienen datos derivados del intercambio de credenciales que autenticó inicialmente al cliente. [ 32 ] Por lo tanto, son trivialmente fáciles de falsificar en medios compartidos y pueden usarse como parte de un ataque DoS dirigido tanto en LAN cableadas como inalámbricas. En un ataque EAPOL-Logoff, un tercero malicioso con acceso al medio al que está conectado el autenticador envía repetidamente tramas EAPOL-Logoff falsificadas desde la dirección MAC del dispositivo objetivo. El autenticador (creyendo que el dispositivo objetivo desea finalizar su sesión de autenticación) cierra la sesión de autenticación del objetivo, bloqueando el tráfico entrante desde el objetivo, denegándole el acceso a la red.

La especificación 802.1X-2010, que comenzó como 802.1af, aborda las vulnerabilidades de las especificaciones 802.1X anteriores, mediante el uso de MACsec IEEE 802.1AE para cifrar datos entre puertos lógicos (que se ejecutan sobre un puerto físico) y dispositivos autenticados IEEE 802.1AR (Identidad segura del dispositivo / DevID). [ 7 ] [ 8 ] [ 33 ] [ 34 ]

Como solución provisional, hasta que estas mejoras se implementen de forma generalizada, algunos proveedores han extendido los protocolos 802.1X-2001 y 802.1X-2004, permitiendo que se produzcan varias sesiones de autenticación simultáneas en un solo puerto. Si bien esto impide que el tráfico de dispositivos con direcciones MAC no autenticadas ingrese a un puerto autenticado 802.1X, no impedirá que un dispositivo malicioso espíe el tráfico de un dispositivo autenticado y no ofrece protección contra la suplantación de MAC ni contra los ataques EAPOL-Logoff.

Alternativas

La alternativa respaldada por la IETF es el Protocolo para la Autenticación de Acceso a la Red (PANA), que también transporta EAP, aunque funciona en la capa 3, utilizando UDP, por lo que no está vinculado a la infraestructura 802. [ 35 ]

Véase también

Referencias

  1. "Adiciones de hardware, técnica T1200" . attack.mitre.org . 18 de abril de 2018. Consultado el 10 de abril de 2024 .
  2. Zetter, Kim. "Big-Box Breach: The Inside Story of Wal-Mart's Hacker Attack" . Wired . ISSN 1059-1028 . Consultado el 7 de febrero de 2024 . 
  3. 1 2 B. Aboba; L. Blunk; J. Vollbrecht; J. Carlson (junio de 2004). H. Levkowetz (ed.). Protocolo de autenticación extensible (EAP) . Grupo de trabajo de redes. doi : 10.17487/RFC3748 . RFC 3748 .Estándar propuesto. Actualizado por RFC 5247 y 7057. Sustituye a RFC 2284 .  
  4. IEEE 802.1X-2001, § 7
  5. IEEE 802.1X-2001, § 7.1 y 7.2
  6. IEEE 802.1X-2004, § 7.6.4
  7. 1 2 IEEE 802.1X-2010, página iv
  8. 1 2 IEEE 802.1X-2010, § 5
  9. Estándar IEEE para redes de área local y metropolitana: descripción general y arquitectura (informe técnico). IEEE . 2014. doi : 10.1109/IEEESTD.2014.6847097 . 802. 802.1X forma parte de la subcapa LLC y proporciona un servicio seguro y sin conexión inmediatamente por encima de la subcapa MAC.
  10. "Conceptos de autenticación basada en puertos 802.1X" . Archivado del original el 14 de octubre de 2012. Consultado el 30 de julio de 2008 .
  11. "eap_testing.txt de wpa_supplicant" . Consultado el 10 de febrero de 2010 .
  12. Sheth, Rajen (10 de agosto de 2011). "La computadora que sigue mejorando" . Blog oficial de Google Cloud . Consultado el 2 de julio de 2022 .
  13. "Ya están disponibles los clientes NAP para Linux y Macintosh" . Blog del equipo de Protección de Acceso a la Red (NAP) . 16 de diciembre de 2008.
  14. "¿20 minutos de retraso en la implementación de Windows 7 en 802.1x? ¡Soluciónalo aquí!" . ¿Dónde está mi PFE? Blog . 24/01/2013.
  15. "Un equipo con Windows XP, Windows Vista o Windows Server 2008 no responde a las solicitudes de autenticación 802.1X durante 20 minutos después de un intento de autenticación fallido" . Soporte técnico de Microsoft . 17 de septiembre de 2009. Consultado el 3 de julio de 2022 .
  16. "EAPHost en Windows Vista y Longhorn (18 de enero de 2006)" . Microsoft Docs . 18 de enero de 2007. Consultado el 3 de julio de 2022 .
  17. "Experimenta problemas al intentar obtener objetos de directiva de grupo, perfiles móviles y scripts de inicio de sesión de un controlador de dominio basado en Windows Server 2003" . Soporte técnico de Microsoft . 14 de septiembre de 2007. Archivado del original el 22 de abril de 2008. Consultado el 10 de febrero de 2010 .
  18. "802.1x con conmutación dinámica de VLAN: problemas con los perfiles itinerantes" . Foros de Microsoft TechNet . Archivado del original el 24/08/2011 . Recuperado el 10/02/2010 . Con Vista, esto no supone ningún problema con la función SSO; sin embargo, esta función no existe en XP y, lamentablemente, no tenemos planes de adaptarla a XP, ya que se trata de un cambio demasiado complejo.
  19. "Un equipo cliente con Windows XP Service Pack 3 no puede usar la autenticación IEEE 802.1X cuando se usa PEAP con PEAP-MSCHAPv2 en un dominio" . Soporte técnico de Microsoft . 23 de abril de 2009. Archivado del original el 16 de marzo de 2010. Consultado el 23 de marzo de 2010 .
  20. 1 2 "Un equipo conectado a una red autenticada IEEE 802.1X mediante un teléfono VoIP no se conecta a la red correcta después de reanudarlo desde el modo de hibernación o el modo de suspensión" . Soporte técnico de Microsoft . 8 de febrero de 2010. Consultado el 3 de julio de 2022 .
  21. "No hay respuesta a las solicitudes de autenticación 802.1X después de que la autenticación falla en un equipo que ejecuta Windows 7 o Windows Server 2008 R2" . Soporte técnico de Microsoft . 8 de marzo de 2010. Archivado del original el 14 de noviembre de 2010. Consultado el 23 de marzo de 2010 .
  22. "Windows PE 2.1 no admite el protocolo de autenticación IEEE 802.1X" . Soporte técnico de Microsoft . 8 de diciembre de 2009. Archivado del original el 5 de marzo de 2010. Consultado el 10 de febrero de 2010 .
  23. "El protocolo de autenticación IEEE 802.1X no es compatible con Windows Preinstall Environment (PE) 3.0" . Soporte técnico de Microsoft . 8 de diciembre de 2009. Consultado el 3 de julio de 2022 .
  24. "Añadiendo soporte para 802.1X a WinPE" . Blog de The Deployment Guys . 2 de marzo de 2010. Archivado del original el 17 de junio de 2011. Consultado el 3 de marzo de 2010 .
  25. Negrino, Tom; Smith, Dori (2003). Mac OS X Unwired: Una guía para el hogar, la oficina y los viajes . O'Reilly Media . pág. 19. ISBN  978-0596005085. Consultado el 2 de julio de 2022 .
  26. "Notas de la versión beta 4 para desarrolladores de iOS 17" . Apple Developer . 25 de julio de 2023. Consultado el 25 de julio de 2023 .
  27. "Notas de la versión beta 4 para desarrolladores de macOS 14" . Apple Developer . 25 de julio de 2023. Consultado el 25 de julio de 2023 .
  28. "¿Cómo funciona eduroam?" . eduroam . Consultado el 3 de julio de 2022 .
  29. "Gestión de identidad y acceso de BT" (PDF) . Archivado del original (PDF) el 13 de junio de 2011. Consultado el 17 de agosto de 2010 .
  30. "Guía de CLI de la serie Dell PowerConnect 6200" (PDF) . pág. 622, Revisión: A06-marzo de 2011. Archivado del original (PDF) el 18 de noviembre de 2012. Consultado el 26 de enero de 2013 . 
  31. Riley, Steve (2005-08-09). "Mitigando las amenazas de las máquinas no autorizadas: ¿802.1X o IPsec?" . Microsoft Docs . Recuperado el 2022-07-03 .
  32. IEEE 802.1X-2001, § 7.1
  33. "Aprobaciones de consideración temprana del 2 de febrero de 2010" . IEEE . Archivado del original el 6 de julio de 2010. Consultado el 10 de febrero de 2010 .
  34. "IEEE 802.1: 802.1X-2010 - Revisión de 802.1X-2004" . Ieee802.org. 21/01/2010. Archivado del original el 04/03/2010 . Consultado el 10/02/2010 .
  35. Philip Golden; Hervé Dedieu; Krista S. Jacobsen (2007). Implementación y aplicaciones de la tecnología DSL . Taylor & Francis. págs. 483–484 . ISBN  978-1-4200-1307-8.
  • Página de IEEE sobre 802.1X
  • GetIEEE802 Descargar 802.1X-2020
  • GetIEEE802 Descargar 802.1X-2010
  • GetIEEE802 Descargar 802.1X-2004
  • GetIEEE802 Descargar 802.1X-2001
  • Guía definitiva de seguridad inalámbrica: Certificados autofirmados para su servidor RADIUS
  • WIRE1x archivado el 22/08/2015 en Wayback Machine .
  • Redes cableadas con autenticación 802.1X en Microsoft TechNet