Visão geral do 802.1X para roteadores da Série MX no modo LAN aprimorado

O IEEE 802.1X fornece segurança de borda de rede, protegendo as LANs Ethernet contra acesso não autorizado de usuários. O suporte é implementado para controlar o acesso à sua rede através de um roteador da Série MX usando vários métodos de autenticação diferentes, como 802.1X, MAC RADIUS ou um portal cativo.

Essa funcionalidade é suportada nos seguintes MPCs no modo LAN aprimorado:

  • MPC4E com duas portas Ethernet de 100 Gigabits e oito portas Ethernet de 10 Gigabits

  • MPC4E com trinta e duas portas Ethernet de 10 Gigabits

  • MPC3E que contém um Ethernet MIC de 2 portas e 40 Gigabits com QSFP+

  • MPC1E com quarenta portas Ethernet de 1 Gigabit ou vinte portas Ethernet de 1 Gigabit

Você deve reinicializar o roteador ao configurar ou excluir o modo de LAN aprimorado no roteador. A configuração da network-services lan opção implica que o sistema está sendo executado no modo IP aprimorado. Quando você configura um dispositivo para funcionar no modo MX-LAN, somente as declarações de configuração suportadas e os comandos de exibição operacional que estão disponíveis para ativação ou visualização nesse modo são exibidos na interface da CLI. Se o seu sistema contiver parâmetros que não são suportados no modo MX-LAN em um arquivo de configuração, você não poderá confirmar esses atributos não suportados. Você deve remover as configurações que não têm suporte e, em seguida, confirmar a configuração. Após a confirmação bem-sucedida da CLI, uma reinicialização do sistema é necessária para que os atributos entrem em vigor. Da mesma forma, se você remover a network-services lan declaração, o sistema não será executado no modo MX-LAN. Portanto, todas as configurações suportadas fora do modo MX-LAN são exibidas e estão disponíveis para definição na interface da CLI. Se o arquivo de configuração contiver configurações com suporte apenas no modo MX-LAN, você deverá remover esses atributos antes de confirmar a configuração. Após a confirmação bem-sucedida da CLI, uma reinicialização do sistema será necessária para que as configurações da CLI entrem em vigor. As definições de configuração da CLI de próxima geração de camada 2 são suportadas no modo MX-LAN. Como resultado, o formato típico da Série MX de configurações de CLI pode ser diferente no modo MX-LAN.

Essa funcionalidade é suportada em uma combinação de Virtual Chassis da Série MX que funciona no modo LAN aprimorado (inserindo a network-services lan declaração no [edit chassis] nível de hierarquia). O controle de acesso à rede baseado em porta é suportado em dispositivos com MPCs no modo MX-LAN e no modo não-MX-LAN (com outros modos de serviços de rede suportados em MPCs nesses roteadores). Para configurar o protocolo de controle de acesso à rede baseado em porta (PNAC) IEEE 802.1x em interfaces Ethernet, você deve configurar a authenticator declaração no nível de [edit protocols authentication-access- control] hierarquia. Você também pode configurar a autenticação do portal cativo em um roteador para que os usuários conectados ao switch sejam autenticados antes de serem autorizados a acessar a rede.

Como funciona a autenticação 802.1X

A autenticação 802.1X funciona usando um Authenticator Port Access Entity (o switch) para bloquear todo o tráfego de e para um suplicante (dispositivo final) na porta até que as credenciais do suplicante sejam apresentadas e correspondidas no Authentication server (um servidor RADIUS). Quando autenticado, o switch para de bloquear o tráfego e abre a porta para o suplicante.

O dispositivo final é autenticado em qualquer single modo, single-secure modo ou multiple modo:

  • single — Autentica apenas o primeiro dispositivo final. Todos os outros dispositivos finais que se conectam posteriormente à porta têm acesso total sem qualquer autenticação adicional. Eles efetivamente "pegam carona" na autenticação dos dispositivos finais.

  • single-secure — Permite que apenas um dispositivo final se conecte à porta. Nenhum outro dispositivo final tem permissão para se conectar até que o primeiro faça logout.

  • múltiplo — Permite que vários dispositivos finais se conectem à porta. Cada dispositivo final será autenticado individualmente.

O acesso à rede pode ser definido ainda mais usando VLANs e filtros de firewall, que atuam como filtros para separar e combinar grupos de dispositivos finais com as áreas da LAN que eles exigem. Por exemplo, você pode configurar VLANs para lidar com diferentes categorias de falhas de autenticação, dependendo de:

Visão geral dos recursos do 802.1X

Observação:

Os recursos 802.1X disponíveis nos roteadores da Série MX dependem de qual switch você está usando.

Os recursos 802.1X nos roteadores da Série MX da Juniper Networks são:

  • VLAN de convidado — Fornece acesso limitado a uma LAN, normalmente apenas à Internet, para dispositivos finais não responsivos que não estão habilitados para 802.1X quando a autenticação MAC RADIUS não foi configurada nas interfaces de switch às quais os hosts estão conectados. Além disso, uma VLAN de convidado pode ser usada para fornecer acesso limitado a uma LAN para usuários convidados. Normalmente, a VLAN de convidado fornece acesso apenas à Internet e aos dispositivos finais de outros convidados.

  • VLAN de rejeição de servidor — fornece acesso limitado a uma LAN, normalmente apenas à Internet, para dispositivos finais responsivos que são habilitados para 802.1X, mas que enviaram as credenciais erradas.

  • VLAN com falha de servidor — fornece acesso limitado a uma LAN, normalmente apenas à Internet, para dispositivos finais 802.1X durante um tempo limite do servidor RADIUS.

  • VLAN dinâmica — permite que um dispositivo final, após a autenticação, seja membro de uma VLAN dinamicamente.

  • VLAN privada — Permite a configuração da autenticação 802.1X em interfaces que são membros de VLANs privadas (PVLANs).

  • Alterações dinâmicas em uma sessão de usuário — Permite que o administrador do switch encerre uma sessão já autenticada. Esse recurso é baseado no suporte da mensagem de desconexão RADIUS definida no RFC 3576.

  • Contabilidade RADIUS — envia informações contábeis para o servidor de contabilidade RADIUS. As informações contábeis são enviadas ao servidor sempre que um assinante faz logon ou logout e sempre que um assinante ativa ou desativa uma assinatura.

Recursos suportados relacionados à autenticação 802.1X

O 802.1X não substitui outras tecnologias de segurança. O 802.1X trabalha em conjunto com recursos de segurança de porta, como snooping de DHCP, inspeção dinâmica de ARP (DAI) e limitação de MAC, para proteger contra falsificação.

Os recursos suportados relacionados à autenticação incluem:

  • Bypass MAC estático — Fornece um mecanismo de bypass para autenticar dispositivos que não estão habilitados para 802.1X (como impressoras). O bypass MAC estático conecta esses dispositivos a portas habilitadas para 802.1X, ignorando a autenticação 802.1X.

  • Autenticação MAC RADIUS — Fornece um meio de habilitar ou desabilitar a autenticação MAC independentemente de a autenticação 802.1X estar habilitada.