Обзор EAP-TLS: определение, принцип работы и преимущества
RADIUS остается одной из самых популярных систем, которые организации используют для обеспечения безопасности своей инфраструктуры. Он обладает похвальными возможностями авторизации, аутентификации и учета. Однако вы можете поднять всю концепцию на ступень выше, используя RADIUS вместе с EAP-TLS.
В этой статье основное внимание уделяется EAP-TLS. Мы расскажем о его преимуществах, о том, почему он может понадобиться вашей организации, как работает EAP-TLS и насколько он безопасен.
Но сначала давайте определим и поймем, что такое EAP-TLS.
Что такое EAP-TLS?
EAP-TLS, обычно называемый Extensible Authentication Protocol-Transport Layer Security, представляет собой открытый стандарт, разработанный IETF и определенный в RFC 5216. Он обеспечивает взаимную аутентификацию на основе сертификатов. Этот протокол аутентификации часто удобен для сетей WPA2-Enterprise, поскольку он помогает этим сетям стать совместимыми с цифровыми сертификатами X.509.
Этот протокол использует сертификат проверки подлинности открытого ключа TLS в структуре EAP для обеспечения взаимной проверки подлинности сервер-клиент или клиент-сервер. Хотя это, несомненно, один из самых сверхбезопасных механизмов аутентификации, он все еще не так широко распространен, как другие протоколы. Кроме того, золотая стандартная структура аутентификации подходит для автоматизированных процессов подключения устройств для MDM и BYOD.
Некоторые функции EAP-TLS как механизма аутентификации включают в себя:
- Он предлагает взаимную аутентификацию, что означает, что он может обеспечивать аутентификацию между сервером и клиентом, а также аутентификацию между клиентом и сервером.
- Он поддерживает обмен ключами для установки ключей TKIP или динамических ключей WEP.
- Он может фрагментировать и повторно собирать чрезвычайно длинные сообщения EAP, если в этом возникнет необходимость.
- Протокол позволяет быстро и эффективно переподключаться через возобновление сеанса TLS.
Как работает EAP-TLS
Несмотря на то, что EAP-TLS является золотым стандартом сетевой безопасности, его не так сложно использовать, как вы думаете. Платформа аутентификации не использует сложные схемы шифрования. Вместо этого он полагается на силу криптографии с открытым ключом.
Криптография, используемая в этом механизме аутентификации, представляет собой уникальную асимметричную криптографию, которая использует пары открытого и закрытого ключей для создания симметричной криптографии по небезопасным каналам. Эта система устраняет необходимость передачи предварительно общих ключей.
Хотя EAP-TLS имеет архитектуру, аналогичную почти всем другим типам EAP, он требует взаимной аутентификации. Кроме того, сертификаты X.509 универсальны и значительно повышают безопасность и удобство работы пользователей. Эти сертификаты также позволяют конфигурации единого входа предоставлять более широкий спектр услуг.
И, как подчеркивалось ранее, этот протокол использует механизм взаимной аутентификации на основе сертификатов. Это означает, что и на стороне клиента, и на стороне сервера требуются сертификаты для аутентификации. Процесс начинается с идентификации сертификатов перед созданием сеансовых ключей как для сервера, так и для клиента для завершения процесса входа в систему.
Происходят следующие шаги:
- Пользователи запрашивают доступ к сети через приложение для проверки подлинности или точку беспроводного доступа.
- Приложение-аутентификатор или точка беспроводного доступа (AP) запросит учетные данные пользователя.
- Система передаст идентификационную информацию пользователя с точки доступа на сетевой сервер аутентификации.
- Затем сервер запрашивает проверку идентификации у точки доступа.
- Точка доступа получает подтверждение и отправляет детали обратно на сервер аутентификации.
- Система установит соединение, и пользователь подключится напрямую к сети.
Как настроить FreeRadius для работы с EAP-TLS в Linux
Крайне важно отметить виды аппаратного и программного обеспечения, которое вам необходимо, чтобы заставить его работать, чтобы понять этот протокол аутентификации. Среди необходимых вещей:
- Инфраструктура открытого ключа
- Точка доступа или AP
- Протокол RADIUS
И настройка включает в себя следующие шаги:
Шаг 1: Установите FreeRadius в свою систему
Начните с установки свободного радиуса с помощью следующей команды:

Шаг 2. Создайте список отозванных сертификатов
Сертификаты не приходят автоматически. Таким образом, вам нужно будет создать их вручную. Лучше всего использовать учебники FreeRadius. Однако вы все равно можете добиться этого, создав список отзыва с помощью следующей команды:

Шаг 3. Создайте новый файл для хранения отозванных файлов и файлов центра сертификации.
Перейдите к созданию заполнения, которое содержит как ЦС (центр сертификации), так и отозванные файлы. Следующая команда должна быть полезной:

Шаг 4. Настройте радиус с помощью команды /etc/raddb/clients.conf
Настройте радиус. Среди главных вещей, которые вы должны сделать, это добавить клиента. Клиент будет вашей точкой доступа WiFi.

Шаг 5. Настройте EAP с помощью команды /etc/raddb/mods-enabled/eap
Получив файл после ввода команды, убедитесь, что в вашем файле EAP есть только следующие строки, удалив все остальное, чего нет в этом списке:

Заключение
EAP-TLS — гораздо более безопасная система аутентификации. Это лучше, чем использование WPA2 или предварительных общих ключей, которые часто подвержены кибератакам. Однако очень важно использовать отдельные сертификаты для каждого из ваших устройств в сети.
Все права защищены. © Linux-Console.net • 2019-2023
EAP-аутентификация беспроводных пользователей с RADIUS-сервером
В этой статье содержится пример конфигурации аутентификации EAP (протокол расширенной аутентификации) беспроводных пользователей в локальной базе данных сервера RADIUS на точке доступа, работающей под управлением Cisco IOS®.
Благодаря пассивной роли, которую играет точка доступа в EAP (она преобразует беспроводные пакеты клиентов в пакеты, передающиеся по проводам, и направляет их на сервер аутентификации, и наоборот), данная конфигурация используется практически со всеми методами EAP. Эти методы включают (но не ограничиваются) LEAP, защищенный EAP (PEAP)-MS-протокол взаимной аутентификации (CHAP) версии 2, PEAP-плата Generic Token (GTC), гибкая аутентификация EAP через безопасный туннель (FAST), EAP-протокол безопасности транспортного уровня (TLS) и EAP-Tunneled TLS (TTLS). Необходимо соответствующим образом настроить сервер аутентификации для каждого из методов EAP. Данная статья содержит только сведения по настройке точки доступа.
Требования
При проведении настройки могут понадобиться следующие знания:
- Общее представление о Cisco IOS GUI или CLI.
- Общее представление о концепции аутентификации EAP.
Используемые компоненты
Сведения, содержащиеся в данном документе, касаются следующего программного и аппаратного обеспечения:
- Точка доступа Cisco Aironet, работающая под управлением Cisco IOS.
- Виртуальная LAN (VLAN), предположим, что в сети она только одна.
- RADIUS сервер аутентификации, успешно выполняющий интеграцию в базу данных пользователя.
- Cisco LEAP и EAP-FAST поддерживают следующие серверы аутентификации:
- Сервер контроля доступа (ACS) Cisco Secure
- Регистратор доступа Cisco (CAR)
- Funk Steel Belted RADIUS
- Interlink Merit
- Microsoft Internet Authentication Service (IAS)
- Cisco Secure ACS
- Funk Steel Belted RADIUS
- Interlink Merit
- Авторизацию могут выполнять любые другие серверы аутентификации Microsoft.
- Необходимо проконсультироваться с производителем оборудования, установленного у клиента, чтобы уточнить при каких условиях сервера аутентификации, работающие по методам EAP-TLS, EAP-TTLS и другим EAP-методам, поддерживаются их продуктами.
Сведения, представленные в данном документе, были получены на тестовом оборудовании в специально созданных лабораторных условиях. При написании данного документа использовались только данные, полученные от устройств с конфигурацией по умолчанию. В рабочей сети необходимо понимать последствия выполнения всех команд.
Настройка
Данная конфигурация предполагает настройку EAP-аутентификации на точке доступа, работающей под управлением IOS.
Как большинство алгоритмов аутентификации, основанных на применении пароля, Cisco LEAP чувствителен к словарным атакам. Речь не идет о новом виде атаки или новом уязвимом месте Cisco LEAP. Для того, чтобы смягчить словарные атаки, необходимо разработать политику стойкого пароля. Это включает в себя использование устойчивых паролей и периодическую их смену.
Сетевой EAP или открытая аутентификация с EAP
При любом методе аутентификации, основанном на EAP/802.1x, может возникнуть вопрос о том каковы различия между сетевым EAP и открытой аутентификацией с EAP. Это относится к значениям в поле Authentication Algorithm в заголовках пакетов управления и связывания. Большинство производителей беспроводных клиентских устройств устанавливают значение этого поля равным 0 (открытая аутентификация), а затем сообщают о желании проводить аутентификацию EAP позднее, во время процесса ассоциации. В продуктах Cisco это значение задается по-другому, а именно с начала ассоциации с флагом сетевого протокола EAP.
Если в сети есть клиенты, которые являются:
- Клиентами Cisco – необходимо использовать сетевой EAP.
- Клиентами стороннего производителя (в том числе продукты, совместимые с CCX) – необходимо использовать открытую аутентификацию с EAP.
- Сочетанием клиентских устройств Cisco и сторонних производителей – необходимо выбрать и сетевой EAP и открытую аутентификацию с EAP.
Определение сервера аутентификации
Первым шагом в настройке EAP является определение сервера аутентификации и установление связи с ним.
- Ввести IP адрес сервера аутентификации в поле Server.
- Указать общий секретный ключ и порты.
- Нажать Apply для того, чтобы создать определение и заполнить выпадающие списки.
- Задать IP адрес сервера в поле Default Server Priorities > EAP Authentication type > Priority 1.
- Нажать Apply.
Также можно выполнить из CLI следующие команды:
AP#configure terminalEnter configuration commands, one per line. End with CNTL/Z.
AP(config)#aaa group server radius rad_eap
AP(config-sg-radius)#server 10.0.0.3 auth-port 1645 acct-port 1646
AP(config-sg-radius)#exit
AP(config)#aaa new-model
AP(config)#aaa authentication login eap_methods group rad_eap
AP(config)#radius-server host 10.0.0.3 auth-port 1645
acct-port 1646 key labap1200ip102AP(config)#end
AP#write memory
2. Точка доступа должна быть настроена на сервере аутентификации как ААА клиент.
Например, на сервере контроля доступа Cisco Secure это настраивается на странице Network Configuration, на которой определены имя точки доступа, IP адрес, общий секретный пароль и метод аутентификации (RADIUS Cisco Aironet или RADIUS Cisco IOS/PIX). Для получения информации по серверам аутентификации, не принадлежащим к разряду серверов контроля доступа, обратитесь к документации их производителя.
Необходимо убедиться в том, что сервер аутентификации настроен на применение желаемого метода аутентификации EAP. Например, для сервера контроля доступа Cisco Secure, применяющего LEAP, необходимо настроить аутентификацию LEAP на странице System Configuration — Global Authentication Setup. Нажать System Configuration, затем нажать Global Authentication Setup. Для получения информации по серверам аутентификации, не принадлежащим к разряду серверов контроля доступа, или другим методам EAP обратитесь к документации их производителя.
На следующем рисунке показана настройка ACS Cisco Secure на применение PEAP, EAP-FAST, EAP-TLS, LEAP и EAP-MD5.
Определение методов аутентификации клиента
Как только точка доступа определит, куда необходимо отправить запрос на аутентификацию клиента, ее необходимо настроить на применение следующих методов.
Примечание: Эти инструкции предназначены для установки, основанной на WEP.
- Указать использование WEP encryption.
- Указать, что использование WEP является обязательным Mandatory.
- Убедиться в том, что для размера ключа установлено значение 128-bits.
- Нажать Apply.
Также можно выполнить из CLI следующие команды:
AP#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
AP(config)#interface dot11radio 0
AP(config-if)#encryption mode wep mandatory
AP(config-if)#end
AP#write memory
- Выбрать желаемый SSID.
- В пункте «Authentication Methods Accepted,» установить флажок Open и использовав выпадающий список выбрать With EAP.
- Установить флажок Network-EAP при наличии клиентской карты Cisco.
- Нажать Apply.
Также можно выполнить из CLI следующие команды:
AP#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
AP(config)#interface dot11radio 0
AP(config-if)#ssid ssid labap1200
AP(config-if-ssid)#authentication open eap eap_methods
AP(config-if-ssid)#authentication network-eap eap_methods
AP(config-if-ssid)#end
AP#write memory
Как только правильная работа основной функциональной возможности с основной настройкой EAP будет подтверждена, можно будет добавить дополнительные функциональные возможности и управление ключами. Расположите более сложные функции на вершине функциональной базы для того, чтобы сделать поиск и устранение неисправностей легче.
Проверка
В данном разделе содержатся сведения, которые могут быть использованы при проверке работы конфигурации.
Некоторые команды show поддерживаются инструментом Output Interpreter Tool (только для зарегистрированных пользователей), который позволяет просмотреть анализ выходных данных команды show.
• show radius server-group all – Выводит список всех настроенных групп RADIUS-серверов на точке доступа.Поиск и устранение неисправностей
Процедура поиска и устранения неисправностей
Для того, чтобы осуществить поиск и устранение неисправностей в своей конфигурации, необходимо выполнить следующие действия.
-
В утилите на стороне клиента или в программном обеспечении необходимо создать новый профиль или соединение с теми же или похожими параметрами для того, чтобы убедиться в том, что в настройках клиента ничего не было повреждено.
Команды поиска и устранения неисправностей
Некоторые команды show поддерживаются средством Output Interpreter Tool (только для зарегистрированных пользователей), что позволяет просматривать результаты выполнения команды show.
Раздел Отладка аутентификации содержит значительное количество подробностей того, как можно собрать и интерпретировать выходные данные команд отладки, связанных с EAP.
Примечание: Перед тем, как выполнять команды debug, необходимо ознакомиться с разделом Важная информация о командах отладки.
- debug dot11 aaa authenticator state-machine – Выводит основные разделы (или состояния) согласования между клиентом и сервером аутентификации.
Примечание: В программном обеспечении Cisco IOS релизов, предшествующих 12.2(15)JA, синтаксис команды debug является следующим debug dot11 aaa dot1x state-machine. - debug dot11 aaa authenticator process – Выводит единичные записи диалогов согласования между клиентом и сервером аутентификации.
Примечание: В программном обеспечении Cisco IOS релизов, предшествующих 12.2(15)JA, синтаксис команды отладки следующий debug dot11 aaa dot1x process. - debug radius authentication – Выводит согласования RADIUS между сервером и клиентом, связанными мостом с точкой доступа.
- debug aaa authentication – Выводит согласования ААА для аутентификации между клиентским устройством и сервером аутентификации.
Есть вопросы?
Обращайтесь в «Аквилон-А», чтобы узнать подробности и получить именно то, что вам требуется.- Статьи
- Решения эконом класса
- Маршрутизаторы Linksys
- Коммутаторы Linksys
- Маршрутизаторы
- Cisco 800, Cisco 1800,
- Cisco 2800, Cisco 3800
- Catalyst Express 500, Catalyst 2960,
- Catalyst 3560, Catalyst 3750
- Cisco 500 Series Wireless Express
- Cisco Aironet 1130AG Series
- Cisco Aironet 1240AG Series
- Cisco Aironet 1310 и 1410 Series
- Контроллер сети Cisco 2100 Series
- Cisco ASA
- Маршрутизаторы
- Cisco 7200, Cisco 7600
- Catalyst 4500, Catalyst 4900, Catalyst 6500
- Контроллер сети Cisco 4400 Series
- Cisco ASA
- IP-видеокамеры
- Серия 2500, Серия 4000
- Телефоны IP Phones 7900 Series
- Приложения:
- Unified Com Mgr Express
- Unified Com Mgr BE
- Smart Business Com System
- Unity Express, Unity Connection
Чтобы связаться с нашими менеджерами, Вы можете:
сделать заказ, задать любой вопрос
позвонить по телефону 977 422-05-25 (многоканальный)Расширяемый протокол аутентификации
Extensible Authentication Protocol или EAP — это протокол сетевой связи, включающий несколько методов аутентификации, которые могут использоваться в двухточечных каналах ( RFC 2284), проводных сетях и беспроводных сетях ( RFC 3748, RFC 5247), таких как сети Wi-Fi .
Предопределено несколько методов аутентификации ( MD5 , OTP , Generic Token Card и т. Д.), Но можно добавить больше без изменения или создания нового сетевого протокола .
Резюме
Протокол EAP

Схема аутентификации EAP через PPP
- Сетевой протокол связи : он состоит из обмена кадров в формате , специфичный для EAP для выполнения аутентификации партнера
- Расширяемый протокол : некоторые методы аутентификации предопределены ( MD5 , OTP без изменения сетевого протокола или определить новую, Generic Token Card и т.д.) , но другие могут быть добавлены
Протокол EAP был предложен в марте 1998 года в RFC 2284 и предложен IETF в качестве стандарта Интернета .
Он разработан для обеспечения механизма аутентификации для каналов PPP ( уровень 2 модели OSI ), чтобы разрешить или запретить создание сетевого уровня (уровень 3 модели OSI). Следовательно, этот протокол не основан на протоколе IP (уровень 3 модели OSI) .Канал PPP определяется между одноранговым узлом и аутентификатором . Аутентификатор может послать запрос к партнеру , чтобы выяснить свою идентичность или определить свою идентичность через интерфейс связи ( выделенные линии , выделенную линию и т.д.). За этой идентификацией следует один или несколько запросов, отправленных аутентификатором (обязательно) с параметром, содержащим желаемый метод аутентификации:
Сверстники должны ответить на этот вызов и будут иметь, в зависимости от результата, сообщение , отправленное с помощью аутентификатора , содержащего код:
- Код 3: Успех (создание сетевого уровня)
- Код 4: сбой (невозможно установить сетевой уровень)
Эта аутентификация может быть выполнена самим аутентификатором или делегирована сторонней службе ( серверу аутентификации ).
Аутентификация может быть запрошена любой из сторон

Схема аутентификации EAP через LAN
В июне 2004 года RFC 3748 является расширение функционирования сетей EAP , определенных в стандарте IEEE 802 , что устаревшие в RFC 2284:
- В проводных сетях : Стандарт IEEE 802.1X
- В беспроводных сетях : Стандарт IEEE 802.11i
Протокол EAP в этих сетях также известен как EAPOL .
Хотя EAP имеет механизм удаления повторяющихся запросов и запросов пересылки, он остается зависимым от уровня канала данных . Следовательно, ошибки на этом уровне могут привести к ошибкам аутентификации EAP.
Протокол EAP изначально не поддерживает фрагментацию сетевых пакетов, но это поведение можно изменить с помощью определенных методов:
Когда протокол EAP используется вместе с точкой доступа к сети, совместимой со стандартом 802.1X (беспроводной или проводной), некоторые методы EAP позволяют согласовывать PMK (парный главный ключ) между клиентом и точкой доступа. Затем этот PMK можно использовать для шифрования сеансов TKIP или CCMP .
Стандарты WPA и WPA2 приняли 5 типов EAP в качестве официальных механизмов идентификации :
Но EAP не ограничивается этими методами аутентификации. Ниже представлена некоторая информация о наиболее популярных EAP.
Методы
ПРЫГНУТЬ
Lightweight Extensible Authentication Protocol (LEAP) — это проприетарная реализация EAP, разработанная Cisco Systems.
Cisco сделала все возможное, чтобы продвигать этот протокол. Это позволило другим производителям производить продукты, совместимые с LEAP, в рамках программы CCX (Cisco Certified Extensions). Этот протокол изначально отсутствует в Windows. Было известно, что он уязвим для атак по словарю, таких как EAP-MD5. Но этого больше нет со времени выхода ASLEAP (2003) версии Джошуа Райта. Cisco продолжает утверждать, что LEAP является безопасным решением, если используются достаточно надежные пароли. Но всем известно, что на самом деле сложные пароли используются редко . Новые протоколы, такие как EAP-TTLS или PEAP , не сталкиваются с этим типом хрупкости, потому что они создают туннель TLS для защиты идентификации. Кроме того, поскольку эти новые протоколы более открыты, их можно использовать в точках доступа марки Cisco или нет.
EAP-TLS
EAP-TLS — это открытый стандарт IETF . Он используется многими производителями беспроводного оборудования. Это единственный протокол EAP, который необходимо установить на оборудование, чтобы оно могло иметь логотип WPA или WPA2 .
Обеспечивает хорошую безопасность. Действительно, он использует два сертификата для создания безопасного туннеля, который затем позволяет идентифицировать: на стороне сервера и на стороне клиента. Это означает, что даже если пароль будет обнаружен, он будет бесполезен без сертификата клиента. Хотя EAP-TLS обеспечивает отличную безопасность, требование наличия клиентского сертификата может быть его ахиллесовой пятой. Фактически, когда у вас большой парк машин, управление одним сертификатом на машину может быть трудным и дорогостоящим. Протоколы PEAP и EAP-TTLS созданы для работы без сертификата клиента.
TLS считается преемником стандарта SSL. Он использует инфраструктуру открытого ключа для защиты идентификационной информации между клиентами и сервером RADIUS.
Существуют клиентские или серверные реализации для: Microsoft, Cisco, Apple, Linux . EAP-TLS изначально присутствует в MAC OS 10.3 и выше, Windows 2000 SP4, Windows XP, Windows Mobile 2003 и выше и Windows CE 4.2.
EAP-MD5
EAP-MD5 — еще один открытый стандарт IETF, но он предлагает низкий уровень безопасности. Используемая хеш-функция MD5 уязвима для атак по словарю и не поддерживает динамические ключи WEP.
EAP-TTLS
EAP-Tunneled Transport Layer Security, был разработан Funk Software и Certicom; это также открытый стандарт IETF. Он поддерживается на многих платформах и предлагает очень хороший уровень безопасности. Сертификаты X-509 используются только на сервере аутентификации. Сертификат не является обязательным на стороне клиента.
Недостатком EAP-TTLS по сравнению с PEAP является то, что он изначально не присутствует в системах Microsoft и Cisco. С другой стороны, он немного более безопасен, чем PEAP, потому что он не передает имя пользователя в открытом виде.
EAP-FAST
EAP-Flexible Authentication через Secure Tunneling — это предложение Cisco Systems для преодоления недостатков LEAP. Использование сертификатов сервера в EAP-FAST не является обязательным. Он использует учетные данные защищенного доступа (PAC). EAP-FAST состоит из трех фаз.
- Фаза 0: не является обязательной и позволяет динамически информировать PAC. PAC можно выполнить вручную, и в этом случае фазы 0 не будет.
- Этап 1. Клиент и сервер учета авторизации аутентификации ( AAA) используют PAC для установления туннеля TLS.
- Фаза 2: клиент отправляет информацию о пользователе через туннель.
EAP-FAST определен в проекте Интернета IETF «draft-com-winget-eap-fast-03».
В настоящее время предлагается как RFC 4851.
EAP-SIM
EAP-SIM — это метод EAP для клиентских сетей Wi-Fi и мобильных сетей GSM , UMTS и LTE . Он используется для идентификации и распределения ключей по сетям; SIM означает «модуль идентификации абонента». EAP-SIM описан в RFC 4186.
Free Mobile был первым французским оператором, внедрившим этот протокол аутентификации в апрель 2012 для своих клиентов с безлимитным тарифным планом . Это позволяет абонентам получить доступ к сети бесплатного Wi-Fi . SFR активирован в середине Июнь 2012 г. во всей сети эта служба была развернута с март 2012 изначально находился в стадии ограниченных экспериментов под названием «Автоподключение».
EAP-AKA
EAP-AKA (Аутентификация и согласование ключей) является методом EAP для гостевых мобильных сетей 3 е поколения (UMTS и CDMA2000). Он описан в RFC 4187.
В отличие от EAP-SIM, EAP-AKA позволяет взаимную аутентификацию пользовательского оборудования и сети. Длина взаимно сгенерированного ключа больше (128 бит), чем у EAP-SIM (64 бита).
Этот протокол в основном используется в следующих настройках:
- Аутентификация при подключении к сети мобильной телефонной связи 3 е поколение.
- Повторное использование элементов аутентификации мобильной сети при подключении к беспроводной сети [Wifi], принадлежащей оператору.
EAP-AKA ‘
Инкапсуляция
PEAP
Для более общей статьи см. PEAP .
Protected Extensible Authentication Protocol, Protected EAP или, проще говоря, PEAP , — это метод безопасной передачи учетных данных для проводных и беспроводных сетей. Этот протокол был разработан совместно Microsoft, RSA Security и Cisco Systems. Это открытый стандарт Инженерной группы Интернета ( IETF ). PEAP — это не метод шифрования, это процедура для идентификации клиента в сети.
PEAP очень похож на другой метод EAP: EAP-TTLS. Защищенный EAP был создан , чтобы счетчик EAP-TTLS, который ранее был единственным ЕАР метод с использованием инфраструктуры открытых ключей инфраструктуры открытого ключа (PKI) , как на стороне сервера, чтобы создать туннель TLS , защищающих идентификацию. В этих двух стандартах использование открытого ключа на стороне клиента не является обязательным.
Существует две версии PEAP, сертифицированные WPA (обновленные) и WPA2 :
- PEAPv0 / EAP- MS-CHAPv2
- PEAPv1 / EAP-GTC
PEAP проходит в два этапа:
- Этап 1 позволяет идентифицировать сервер с помощью инфраструктуры открытого ключа. После идентификации сервера создается защищенный туннель, который позволит зашифровать второй этап.
- Фаза 2 позволяет идентифицировать клиента через зашифрованный туннель.
Eap tls что это

КриптоПро EAP-TLS
Данная страница перенесена в архив.
Актуальную информацию можно узнать в разделе по ссылке.Расширяемый протокол аутентификации (EAP-TLS)
Расширяемый протокол аутентификации (Extensible Authentication Protocol) — протокол двусторонней криптографической аутентификации между удаленным пользователем и RADIUS сервером (Remote Authentication Dial-In User Service).
Реализация КриптоПро EAP-TLS для аутентификации сторон использует криптографические механизмы на основе электронной цифровой подписи, сертификатов открытых ключей и TLS с использованием КриптоПро CSP. (смотри также КриптоПро TLS).
Назначение:
КриптоПро EAP-TLS предназначен для взаимной аутентификации удалённых пользователей на МЭ (Межсетевом Экране), точке доступа 802.11/Wi-Fi и коммутаторе Ethernet 802.1x по ключевому носителю (смарт-карта, USB-токен, дискета, реестр) на основе сертификатов открытых ключей X.509.
КриптоПро EAP-TLS может использоваться для аутентификации:
- Удалённого пользователя на МЭ (Firewall) при доступе по протоколам PPTP и L2TP;
- Пользователя (компьютера) беспроводных сетей 802.11 и Wi-Fi;
- Пользователя (компьютера) локальных сетей Ethernet 802.1x;
Сертификаты пользователей (компьютера) и серверов RADIUS могут, либо выпускаться и управляться с помощью сертифицированных КриптоПро УЦ или Атликс УЦ, либо находиться под управлением домена Windows.
Поддерживаемые платформы:
КриптоПро EAP-TLS клиент функционирует в следующих операционных системах (ОС):
- Windows 2000/XP/2003/Vista/2008/7/2008 R2
КриптоПро EAP-TLS предназначен для серверов IAS (Internet Authentication Service) — RASIUS серверов входящих в состав следующих ОС:
- Windows 2000 Server;
- Windows Server 2003;
- Windows Server 2008;
- Windows Server 2008 R2
Системные требования:
Совместимые МЭ и оборудование:
КриптоПро EAP-TLS совместим с любыми МЭ и сетевым оборудованием поддерживающим протоколы RADIUS. Методы настройки описаны по нижеследующим ссылкам.
- MS ISA;
- другие поддерживающие RADIUS, L2TP или PPTP;
- MS RAS;
- другие поддерживающие RADIUS, PPP или PPPoE;
- D-Link DWL-2000AP+;
- Cisco;
- другие поддерживающие RADIUS, 802.1x или 802.11;
- D-Link DES-3226S;
- Cisco;
- другие поддерживающие RADIUS и 802.1x;
Основные характеристики:
Первоначальная аутентификация производится с использованием алгоритмов ГОСТ Р 34.10-2001 и ГОСТ Р 34.11-94.
УЦ (Удостоверяющие Центры) необходимые для создания и управление сертификатами удалённых пользователей и RADIUS серверов:
- КриптоПро УЦ;
- Атликс УЦ;
- УЦ совместимые с проектом стандарта IETF RFC 4491 (RSA KEON и др.);
- MS CA Enterprise входящий в состав Windows 2008/2003/2000.
КриптоПро EAP-TLS получает информацию о статусе сертификатов от:
- CDP (CRL Distribuition Point) по протоколам HTTP, LDAP и др.;
- AIA по протоколу OCSP c использованием КриптоПро УЦ и КриптоПро OCSP сервера или Атликс УЦ;
- RADIUS сервера по протоколу TLS Extensions для транспортировки OCSP ответов.
Использование:
Подробно об использовании КриптоПро EAP-TLS читайте в разделе Использование.
Сертификаты:
КриптоПро EAP-TLS использует сертифицированное ФСБ России средство криптографической защиты КриптоПро CSP.
Для того, чтобы получить сетевую версию дистрибутива КриптоПро EAP-TLS вам нужно зарегистрироваться.
Для штатной работы необходимо устанавливать КриптоПро EAP-TLS с дистрибутива, полученного у производителя на материальном носителе.
Предупреждение. Срок использования КриптоПро EAP-TLS ограничен 30 днями с момента установки. Для дальнейшей эксплуатации необходимо получить лицензию на использование продукта в ООО «Крипто-Про» или у официального дилера.
Использование КриптоПро EAP-TLS регламентируется Лицензионным соглашением с ООО «Крипто-Про» или Договором, заключенным между ООО «Крипто-Про» (или дилером) и Пользователем (физическим или юридическим лицом).
Поддержка EAP-TLS включена в дистрибутив КриптоПро CSP 3.6, а для CSP 3.0 — в дистрибутив КриптоПро Winlogon.
- Cisco LEAP и EAP-FAST поддерживают следующие серверы аутентификации: