Visão geral do 802.1X para roteadores da Série MX no modo LAN aprimorado
O IEEE 802.1X fornece segurança de borda de rede, protegendo as LANs Ethernet contra acesso não autorizado de usuários. O suporte é implementado para controlar o acesso à sua rede através de um roteador da Série MX usando vários métodos de autenticação diferentes, como 802.1X, MAC RADIUS ou um portal cativo.
Essa funcionalidade é suportada nos seguintes MPCs no modo LAN aprimorado:
MPC4E com duas portas Ethernet de 100 Gigabits e oito portas Ethernet de 10 Gigabits
MPC4E com trinta e duas portas Ethernet de 10 Gigabits
MPC3E que contém um Ethernet MIC de 2 portas e 40 Gigabits com QSFP+
MPC1E com quarenta portas Ethernet de 1 Gigabit ou vinte portas Ethernet de 1 Gigabit
Você deve reinicializar o roteador ao configurar ou excluir o modo de LAN aprimorado no roteador. A configuração da network-services lan opção implica que o sistema está sendo executado no modo IP aprimorado. Quando você configura um dispositivo para funcionar no modo MX-LAN, somente as declarações de configuração suportadas e os comandos de exibição operacional que estão disponíveis para ativação ou visualização nesse modo são exibidos na interface da CLI. Se o seu sistema contiver parâmetros que não são suportados no modo MX-LAN em um arquivo de configuração, você não poderá confirmar esses atributos não suportados. Você deve remover as configurações que não têm suporte e, em seguida, confirmar a configuração. Após a confirmação bem-sucedida da CLI, uma reinicialização do sistema é necessária para que os atributos entrem em vigor. Da mesma forma, se você remover a network-services lan declaração, o sistema não será executado no modo MX-LAN. Portanto, todas as configurações suportadas fora do modo MX-LAN são exibidas e estão disponíveis para definição na interface da CLI. Se o arquivo de configuração contiver configurações com suporte apenas no modo MX-LAN, você deverá remover esses atributos antes de confirmar a configuração. Após a confirmação bem-sucedida da CLI, uma reinicialização do sistema será necessária para que as configurações da CLI entrem em vigor. As definições de configuração da CLI de próxima geração de camada 2 são suportadas no modo MX-LAN. Como resultado, o formato típico da Série MX de configurações de CLI pode ser diferente no modo MX-LAN.
Essa funcionalidade é suportada em uma combinação de Virtual Chassis da Série MX que funciona no modo LAN aprimorado (inserindo a network-services lan declaração no [edit chassis] nível de hierarquia). O controle de acesso à rede baseado em porta é suportado em dispositivos com MPCs no modo MX-LAN e no modo não-MX-LAN (com outros modos de serviços de rede suportados em MPCs nesses roteadores). Para configurar o protocolo de controle de acesso à rede baseado em porta (PNAC) IEEE 802.1x em interfaces Ethernet, você deve configurar a authenticator declaração no nível de [edit protocols authentication-access- control] hierarquia. Você também pode configurar a autenticação do portal cativo em um roteador para que os usuários conectados ao switch sejam autenticados antes de serem autorizados a acessar a rede.
Como funciona a autenticação 802.1X
A autenticação 802.1X funciona usando um Authenticator Port Access Entity (o switch) para bloquear todo o tráfego de e para um suplicante (dispositivo final) na porta até que as credenciais do suplicante sejam apresentadas e correspondidas no Authentication server (um servidor RADIUS). Quando autenticado, o switch para de bloquear o tráfego e abre a porta para o suplicante.
O dispositivo final é autenticado em qualquer single modo, single-secure modo ou multiple modo:
single — Autentica apenas o primeiro dispositivo final. Todos os outros dispositivos finais que se conectam posteriormente à porta têm acesso total sem qualquer autenticação adicional. Eles efetivamente "pegam carona" na autenticação dos dispositivos finais.
single-secure — Permite que apenas um dispositivo final se conecte à porta. Nenhum outro dispositivo final tem permissão para se conectar até que o primeiro faça logout.
múltiplo — Permite que vários dispositivos finais se conectem à porta. Cada dispositivo final será autenticado individualmente.
O acesso à rede pode ser definido ainda mais usando VLANs e filtros de firewall, que atuam como filtros para separar e combinar grupos de dispositivos finais com as áreas da LAN que eles exigem. Por exemplo, você pode configurar VLANs para lidar com diferentes categorias de falhas de autenticação, dependendo de:
Se o dispositivo final está ou não habilitado para 802.1X.
Se a autenticação MAC RADIUS foi configurada ou não nas interfaces do switch às quais os hosts estão conectados.
Se o servidor de autenticação RADIUS fica indisponível ou envia uma mensagem de rejeição de acesso RADIUS. Consulte Configuração do fallback de falha do servidor RADIUS (procedimento de CLI).
Visão geral dos recursos do 802.1X
Os recursos 802.1X disponíveis nos roteadores da Série MX dependem de qual switch você está usando.
Os recursos 802.1X nos roteadores da Série MX da Juniper Networks são:
VLAN de convidado — Fornece acesso limitado a uma LAN, normalmente apenas à Internet, para dispositivos finais não responsivos que não estão habilitados para 802.1X quando a autenticação MAC RADIUS não foi configurada nas interfaces de switch às quais os hosts estão conectados. Além disso, uma VLAN de convidado pode ser usada para fornecer acesso limitado a uma LAN para usuários convidados. Normalmente, a VLAN de convidado fornece acesso apenas à Internet e aos dispositivos finais de outros convidados.
VLAN de rejeição de servidor — fornece acesso limitado a uma LAN, normalmente apenas à Internet, para dispositivos finais responsivos que são habilitados para 802.1X, mas que enviaram as credenciais erradas.
VLAN com falha de servidor — fornece acesso limitado a uma LAN, normalmente apenas à Internet, para dispositivos finais 802.1X durante um tempo limite do servidor RADIUS.
VLAN dinâmica — permite que um dispositivo final, após a autenticação, seja membro de uma VLAN dinamicamente.
VLAN privada — Permite a configuração da autenticação 802.1X em interfaces que são membros de VLANs privadas (PVLANs).
Alterações dinâmicas em uma sessão de usuário — Permite que o administrador do switch encerre uma sessão já autenticada. Esse recurso é baseado no suporte da mensagem de desconexão RADIUS definida no RFC 3576.
Contabilidade RADIUS — envia informações contábeis para o servidor de contabilidade RADIUS. As informações contábeis são enviadas ao servidor sempre que um assinante faz logon ou logout e sempre que um assinante ativa ou desativa uma assinatura.
Recursos suportados relacionados à autenticação 802.1X
O 802.1X não substitui outras tecnologias de segurança. O 802.1X trabalha em conjunto com recursos de segurança de porta, como snooping de DHCP, inspeção dinâmica de ARP (DAI) e limitação de MAC, para proteger contra falsificação.
Os recursos suportados relacionados à autenticação incluem:
Bypass MAC estático — Fornece um mecanismo de bypass para autenticar dispositivos que não estão habilitados para 802.1X (como impressoras). O bypass MAC estático conecta esses dispositivos a portas habilitadas para 802.1X, ignorando a autenticação 802.1X.
Autenticação MAC RADIUS — Fornece um meio de habilitar ou desabilitar a autenticação MAC independentemente de a autenticação 802.1X estar habilitada.