《CCNP安全Secure 642-637认证考试指南》——6.2节规划基本的802.1X部署

6.2 规划基本的802.1X部署
CCNP安全Secure 642-637认证考试指南
在这一章中,我们将讨论如何为通信双方配置基本的双向认证。在双向认证中,不仅网络需要对用户的身份进行验证,用户也需要对网络的身份进行验证。请注意,认证对象为使用计算机的用户而非计算机本身。第7章将介绍机器认证(machine authentication)。认证方与认证服务器之间采用共享密钥(shared secret)作为身份凭证1,请求方与认证服务器之间采用EAP-FAST作为认证协议。管理员需要收集输入参数、确定配置方式并根据通行的部署原则进行配置。

接下来,我们将介绍各种802.1X/Cisco IBNS组件的配置。

认证方:Cisco Catalyst交换机;
认证服务器(AAA服务器):Cisco安全访问控制服务器(Cisco ACS)4.2;
有线请求方:Cisco安全服务客户端(Cisco SSC)5.1。
6.2.1 收集输入参数
802.1X认证架构涉及多种技术,良好的前期规划有助于成功的部署。下面列出了规划时需要收集的一些重要信息。

列出所有允许非授权用户访问网络资源的局域网交换机,根据上述信息确定需要配置802.1X的交换机以及交换机可用的功能。
确定储存用户身份信息的数据库类型(如Windows Active Directory)。为使802.1X认证过程对用户完全透明,部署802.1X时可以考虑采用同一种数据库作为认证数据库。
确定客户信息(如采用何种平台与操作系统),以便选择合适的请求方。
确定企业采用的软件派发机制,后者将影响当前和今后的请求方配置与支持工作。
确定请求方与认证服务器之间的网络路径是否可信。如果网络路径可信,可以考虑让认证服务器自动部署受保护的访问凭证(PAC)文件,否则应采用手动方式部署PAC文件。
6.2.2 部署工作
基本的802.1X部署工作包括以下4步。

步骤1 为Cisco Catalyst交换机配置802.1X认证方。

步骤2 为交换机配置访客VLAN或受限VLAN,并调整802.1X定时器(可选)。

步骤3 为Cisco ACS配置EAP-FAST,并在本地数据库创建用户账户。

步骤4 为客户主机配置并部署802.1X请求方。本章以工作在Windows环境下的Cisco SSC为例介绍如何配置请求方。

6.2.3 部署选择
根据所用的系统与网络类型,规划802.1X部署时需要考虑以下问题。

EAP选取可供选择的EAP类型很多。如果采用简单密码或一次性密码(OTP)作为身份凭证,则应遵循以下原则。

采用简单密码时,可以考虑部署EAP-FAST作为外部认证协议,EAP-MSCHAPv2作为内部认证协议。由于请求方的身份凭证在加密的TLS隧道中传输,因此攻击者无法获取这些重要信息。如果网络环境较为安全,也可以直接部署EAP-MSCHAPv2而无需采用EAP-FAST。
采用一次性密码时,可以考虑部署EAP-FAST或EAP-PEAP作为外部认证协议,EAP-GTC作为内部认证协议。为安全起见,务必不要单独使用EAP-GTC。
请求方选取请求方既可以集成在操作系统中(如Windows本地请求方),也可以是第三方软件(如Cisco SSC)。选择请求方时应遵循以下原则。

如果对功能要求不高且希望简化配置的难度,可以考虑采用操作系统自带的请求方。
如果需要支持多种认证协议且需要在有线与无线环境实施认证,可以考虑采用Cisco SSC。
6.2.4 一般性部署原则
部署802.1X认证架构时应遵循以下一般性原则。

在802.1X架构中采用扩展性较强的单点登录(single sign-on),并确保身份凭证的安全性。
进行部署前分析,并采用经过测试的部署计划。参数或配置不当可能导致大量用户无法访问网络。
在正式部署前进行试验性部署,并根据暴露出来的问题调整相关的配置。
试验性部署应尽可能覆盖企业网,以最大限度模拟实际的部署状况。
1共享密钥仅配置在认证方与认证服务器上,用于验证并加密认证方与认证服务器之间的通信。——译者注

时间: 2024-10-27 06:49:30

《CCNP安全Secure 642-637认证考试指南》——6.2节规划基本的802.1X部署的相关文章

《CCNP ROUTE (642-902 )认证考试指南》一导读

前 言 CCNP ROUTE (642-902 )认证考试指南 本书只有一个主要目标,就是帮助您通过ROUTE(642-902)考试.同时,本书也会实现其他实用的目标:阐述各种网络主题,演示如何在Cisco路由器上配置这些功能,介绍如何判断这些功能是否运行正常:因此,也可将本书用于学习IP路由和IP路由协议.然而,本书的主要目标是帮助您通过ROUTE考试,这也是它属于Cisco Press认证考试指南系列丛书的原因. 接下来将重点探讨两个主题:ROUTE考试及本书的内容. CCNP ROUTE考

《CCNP ROUTE (642-902 )认证考试指南》一1.5 结语

1.5 结语 CCNP ROUTE (642-902 )认证考试指南要求规划和记录的CCNP ROUTE考试主题很多,它们都不要求您掌握额外的技术知识,但要求您更熟练地掌握技术主题.为熟练掌握技术主题,最佳的方法是从事一项使用这些功能的工作,但通过学习,也可非常熟练地掌握技术.对于本章介绍的技术,如果您的使用经验不多,请花些时间完成每章末尾的"规划练习"一节的练习,它们将帮助您从规划角度备考ROUTE考试.

《CCNP ROUTE (642-902 )认证考试指南》一第1章 CCNP考试中的规划任务

第1章 CCNP考试中的规划任务 CCNP ROUTE (642-902 )认证考试指南本章介绍以下主题: 与规划相关的CCNP考试主题: 该书CCNP认证的目标. 如何备考CCNP考试中的规划主题: 阐述您需要知道的规划知识,为考试做好准备. 有关实现和验证计划的背景信息: 讨论具体的计划以及考试不使用特定规划的原因. ROUTE考试的前身为组建可扩展的Cisco互联网络(BSCI)考试,它要求考生掌握众多路由协议最常用的功能.ROUTE考试也要求考生掌握这些知识,但还包括很多使用字样"计划&

《CCNP ROUTE (642-902 )认证考试指南》一1.1 与规划相关的CCNP考试主题

1.1 与规划相关的CCNP考试主题 CCNP ROUTE (642-902 )认证考试指南Cisco于1998年推出了CCNP(Cisco Certified Network Professional,Cisco认证资深网络工程师)认证,从那时起,Cisco多次修订了考试纲要和相关课程.在每次重大修订中,都扩大并新增了一些主题,并压缩或删除了一些主题.与此同时,调整了主题的深度--每个主题的深度或更深或更浅了. 在Cisco于2010年1月发布的最新CCNP考试(包括本书针对的642-902考

《CCNP ROUTE (642-902 )认证考试指南》一1.2 将考试主题与典型网络工程师的工作关联起来

1.2 将考试主题与典型网络工程师的工作关联起来 CCNP ROUTE (642-902 )认证考试指南组织的规模越大,越需要规划并编写规划文档.即使公司只有一个人关心路由器和交换机基础设施,这位工程师也可能不想在变更时间窗于星期天凌晨两点打开时去编写配置.因此,即使在小型IT部门,工程师在周末的变更时间窗到来前使用文本编辑器编写配置时,也需要做些规划.当网络人员增加到三四人(尤其是他们轮流值班时),编写设计.实现和验证/运营文档则变得更为重要. 本节将以一家大中型公司为例,介绍一些在实际工作中

《CCNP ROUTE (642-902 )认证考试指南》一1.3 如何备考CCNP考试中的规划主题

1.3 如何备考CCNP考试中的规划主题 CCNP ROUTE (642-902 )认证考试指南对于CCNP考试涉及的每项技术,您都能制定网络实现规划吗?对于这些技术,您都能制定验证规划吗?通过CCNP考试主题可知,最新的CCNP考试将考核这些技能.然而,Cisco不可能提出像下面这样没有明确限制的问题:"根据下面的设计文档制定完整的EIGRP实现计划".回答这种问题需要很长时间,而在典型的Cisco考试中,每个考题的答题时间平均只有75秒. 虽然在考试中可能不会要求您制定计划,但您必

《CCNP ROUTE (642-902 )认证考试指南》一第2章 EIGRP概述及邻接关系

第2章 EIGRP概述及邻接关系 CCNP ROUTE (642-902 )认证考试指南**本章介绍以下主题:** EIGRP CCNA复习: 复习EIGRP概念.配置和验证命令,具体地说是CCNA考试涉及的EIGRP细节. EIGRP邻接关系: 讨论各种影响路由器建立EIGRP邻接关系的功能.要建立邻接关系必须满足的条件以及导致无法建立邻接关系的因素. 通过WAN建立邻接关系: 简要地讨论如何通过各种WAN技术建立EIGRP邻接关系. 只需几个相对简单的命令便可配置增强内部网关路由协议(Enh

《CCNP ROUTE (642-902 )认证考试指南》一2.1 “我已经知道了吗?”测验

2.1 "我已经知道了吗?"测验 CCNP ROUTE (642-902 )认证考试指南"我已经知道了吗?"测验旨在帮助读者判断是否应阅读整章.如果您不能正确回答的测试题不超过1个,可直接跳到"备考任务"一节.表2.1概述了本章讨论的主要主题及对应的测试题,让您能够评估自己对这些领域的掌握情况.答案见附录A. 在一台路由器中,配置了命令route eigrp 9和network 172.16.1.0 0.0.0.255,但没有配置其他与EIGRP

《CCNP ROUTE (642-902 )认证考试指南》一2.3 备考任务

2.3 备考任务 CCNP ROUTE (642-902 )认证考试指南 2.3.1 规划练习 CCNP ROUTE考试要求考生能够审核设计文档以及制定实现计划和验证计划.本节提供了一些练习,帮助读者回顾本章介绍的主题,让您能够从规划的角度考虑这些主题. 您只需填写每个规划练习表即可.请注意,括号中的数字指出了附录F提供了多少个解决方案,该附录可在本书的配套光盘中找到. 1.设计审核表2.5列出了多个与本章相关的设计目标.如果这些设计目标包含在设计文档中,而您需要根据设计文档制定实现计划,您将想