EAP (Extensible Authentication Protocol)

From ICO wiki
Revision as of 21:06, 14 April 2010 by Mkorneje (talk | contribs)
Jump to navigationJump to search

Artikli autor

Nimi: Maksim Kornejev
Grupp: AK21
Viimati muudetud: 14.04.2010

Artikkel on pooleli!

Sissejuhatus

EAP (Extensible Authentication Protocol, laiendatav autentimis protokoll) – IETF standard, (RFC 3748) kasutatakse autentimis andmete vahetuseks Wi-Fi tugijaama ja autentimis serveri vahel. EAP eelis on tema paindlikus.
Kokku on ca 40 EAP tüüpi. Enam kasutatavate seas on: EAP-MD-5, EAP-TLS, EAP-PEAP, EAP-TTLS, EAP-Fast ja Cisco LEAP.


LEAP

LEAP (Lightweight Extensible Authentication Protocol, kergendatud laiendatav autentimis protokol) kasutakse enamasti Cisco Aironeti traadita lokaal võrkudes. Andmed kodeeritakse kasutades dünaamiliselt genereeritud WEP-võtmed. Toetab kahepoolset autentimist. Kasutades LEAP meetodi, autentimine nõuab tugevate paroolide määramise poliitikat.


EAP-TLS

EAP-TLS (Transport Layer Security,) – tagab nii kliendi kui ka serveri autentimist sertifikaatide baasil. Võimaldab genereerida dünaamilised WEP võtmed kasutaja ja seanssi jaoks, et kaitsta side traadita võrku kliendi ja AP vahel.
TLS on väga turvaline, kuid nõuab kliendi sertifakaati paigaldust igas Wi-Fi tugijaamas. Suurtes traadita lokaalvõrkudes see ülesanne võib olla raskelt teostatav.


EAP-FAST

EAP-FAST (Flexible Authentication via Secure Tunneling, paindlik autentimine turvatud tunneli kaudu) väljatöödetud Cisco poolt.
Sertifikaadide asemel kasutatakse PAC (Protected Access Credential) andmed, mis juhitakse dünaamiliselt autentimis serveri poolt. PAC andmed jagatakse kliendile üks kord.


PEAP

PEAP (Protected Extensible Authentication Protocol, turvatud laiendatav autentimisprotokolll) – kasutatakse autentimis andmete ülekandmiseks Wi-Fi võrkudes. PEAP kasutab TLS tunneli kliendi ja serveri vahel. Vajatakse ainult serveri sertifikaati.
PEAP on kaasaegsem meetod, töötab sarnaselt EAP-TTLS-le, kuna ei nõua kliendi sertifikaadi. PEAPi toetab Cisco ja Microsoft.


EAP-TTLS

EAP-TTLS (Tunneled Transport Layer Security) on EAP-TLSi laiendus. Tagab nii kliendi kui ka serveri autentimist sertifikaatide baasil krüpteeritud kanali (tunneli) kaudu, samuti lubab genereerida dünaamilised WEP võtmed kasutaja ja seanssi jaoks. Erinevalt EAP-TLS -st, EAP-TTLSi tööks vajatakse ainult serveri sertifikaadid.


EAP-SIM

GSM mobiilsidevõrgud kasutavad SIM kaardi kasutaja autentsuse tõendamiseks.


EAP-MD5

MD5 on vananenud tüüp. Kaasaegsedes süsteemides soovitatakse mitte kasutada, kuna kasutab ühepoolset autentimist, ning ei toeta WEP võtmete dünaamilist vahetust, seega ei ole turvaline.


EAP-PSK

Kokkuvõte

Võimalused / Eelised MD5 TLS TTLS PEAP FAST LEAP
Klient nõuab sertifitseerimist ei jah ei ei ei(PAC) ei
Server nõuab sertifitseerimist ei jah ei jah ei (PAC) ei
WEP key management ei jah jah jah jah jah
Võltsitud AP avastamine ei ei ei ei jah jah
Tarnija MS MS Funk MS Cisco Cisco
Authentication Attributes Ühepoolne Kahepoolne Kahepoolne Kahepoolne Kahepoolne Kahepoolne
Deployment Difficulty Kerge Raske Mõõdukas Mõõdukas Mõõdukas Mõõdukas
Wi-Fi Turvalisus Mitte rahuldav Väga Kõrge Kõrge Kõrge Kõrge Kõrge, kui kasutusel

tugevad paroolid

Mida kasutada?
Otsus sõltub turvalisuse tasest mida organisatsioon vajab, funktsionaalsusest ning vahendidest, mida nõus kulutada.
´


Kasutatud kirjandus