拡張LANモードのMXシリーズルーター用802.1Xの概要

IEEE 802.1Xは、ネットワークエッジセキュリティを提供し、イーサネットLANを不正なユーザーアクセスから保護します。サポートは、802.1X、MAC RADIUS、キャプティブポータルなど、いくつかの異なる認証方法を使用して、MXシリーズルーターを介してネットワークへのアクセスを制御するために実装されています。

この機能は、拡張 LAN モードの以下の MPC でサポートされています。

  • 100ギガビットイーサネットポート2個と10ギガビットイーサネットポート8個を備えたMPC4E

  • 32個の10ギガビットイーサネットポートを備えたMPC4E

  • QSFP+搭載の2ポート40ギガビットイーサネットMICを搭載したMPC3E

  • 40 個の 1 ギガビット イーサネット ポートまたは 20 個の 1 ギガビット イーサネット ポートを備えた MPC1E

ルーターで拡張LANモードを設定または削除する場合は、ルーターを再起動する必要があります。 network-services lan オプションを設定すると、システムが拡張IPモードで実行されていることになります。MX-LANモードで機能するようにデバイスを設定する場合、このモードで有効化または表示に使用できる、サポートされている設定ステートメントと運用showコマンドのみがCLIインターフェイスに表示されます。システムのコンフィギュレーションファイルにMX-LANモードでサポートされていないパラメーターが含まれている場合、それらのサポートされていない属性をコミットすることはできません。サポートされていない設定を削除してから、設定をコミットする必要があります。CLI コミットが成功した後、属性を有効にするにはシステムの再起動が必要です。同様に、 network-services lan ステートメントを削除すると、システムはMX-LANモードでは実行されません。そのため、MX-LANモード以外でサポートされているすべての設定が表示され、CLIインターフェイスで定義できます。MX-LANモードでのみサポートされている設定が設定ファイルに含まれている場合、設定をコミットする前にそれらの属性を削除する必要があります。CLI コミットが成功した後、CLI 設定を有効にするにはシステムの再起動が必要になります。レイヤー2次世代CLIの構成設定は、MX-LANモードでサポートされています。そのため、CLI構成の典型的なMXシリーズ形式は、MX-LANモードで異なる場合があります。

この機能は、拡張LANモードで機能するMXシリーズバーチャルシャーシの組み合わせでサポートされます([edit chassis]階層レベルでnetwork-services lanステートメントを入力することで)。ポートベースのネットワークアクセス制御は、MX-LANモードと非MX-LANモードの両方のMPCを搭載したデバイスでサポートされています(これらのルーター上のMPCでは他のサポートされているネットワークサービスモードと併用)。イーサネットインターフェイスにIEEE 802.1xポートベースのネットワークアクセス制御(PNAC)プロトコルを設定するには、[edit protocols authentication-access- control]階層レベルでauthenticatorステートメントを設定する必要があります。また、ルーター上でキャプティブポータル認証を設定して、スイッチに接続しているユーザーは、ネットワークへのアクセスを許可される前に認証されるようにすることもできます。

802.1X認証のしくみ

802.1X 認証は、 Authenticator Port Access Entity (スイッチ)を使用して、サプリカントの資格情報が Authentication server (RADIUSサーバー)で提示および一致されるまで、ポートでサプリカント(エンドデバイス)との間のすべてのトラフィックをブロックすることで機能します。認証されると、スイッチはトラフィックのブロックを停止し、サプリカントに対してポートを開きます。

エンドデバイスは、 single モード、 single-secure モード、または multiple モードのいずれかで認証されます。

  • 単一—最初のエンドデバイスのみを認証します。後からポートに接続する他のすべてのエンド デバイスは、さらなる認証なしでフル アクセスを許可されます。これらは事実上、エンドデバイスの認証に「ピギーバック」します。

  • シングルセキュア - 1台のエンドデバイスにのみポートへの接続を許可します。最初のエンド デバイスがログアウトするまで、他のエンド デバイスの接続は許可されません。

  • 複数—複数のエンド デバイスがポートに接続できるようにします。各エンド デバイスは個別に認証されます。

ネットワークアクセスは、VLANとファイアウォールフィルターを使用してさらに定義できます。どちらも、エンドデバイスのグループを分離して、必要なLAN領域にマッチングさせるためのフィルターとして機能します。例えば、VLAN を構成することで、さまざまなカテゴリの認証失敗を、以下に応じて処理できます。

  • エンド デバイスが 802.1X に対応しているかどうか。

  • ホストが接続されているスイッチ インターフェイスで MAC RADIUS 認証が設定されているかどうか。

  • RADIUS 認証サーバーが利用できなくなったか、RADIUS アクセス拒否メッセージを送信したかどうか。 RADIUSサーバー障害フォールバックの設定(CLI手順)を参照してください。

802.1X 機能の概要

注:

MXシリーズルーターで使用できる802.1X機能は、使用しているスイッチによって異なります。

ジュニパーネットワークスのMXシリーズルーターの802.1Xの機能は次のとおりです。

  • ゲスト VLAN - ホストが接続されているスイッチ インターフェイスで MAC RADIUS 認証が設定されていない場合、802.1X 非対応の応答しないエンド デバイスに LAN への限定アクセス(通常はインターネットへのアクセスのみ)を提供します。また、ゲスト VLAN を使用して、ゲスト ユーザーに LAN への限定アクセスを提供できます。通常、ゲスト VLAN はインターネットと他のゲストのエンド デバイスへのアクセスのみを提供します。

  • サーバー拒否 VLAN - 802.1X に対応しているが、間違った資格を送信した応答性の高いエンド デバイスに、LAN への限定アクセス(通常はインターネットへのアクセスのみ)を提供します。

  • サーバー障害 VLAN - RADIUS サーバーのタイムアウト時に、802.1X エンド デバイスに LAN への限定アクセス(通常はインターネットへのアクセスのみ)を提供します。

  • ダイナミック VLAN - 認証後に、エンド デバイスが動的に VLAN のメンバーになることを可能にします。

  • プライベート VLAN - プライベート VLAN(PVLAN)のメンバーであるインターフェイス上で 802.1X 認証の設定を有効にします。

  • ユーザー セッションの動的な変更 - スイッチ管理者が既に認証されたセッションを終了できるようにします。この機能は、RFC 3576 で定義されている RADIUS 切断メッセージのサポートに基づいています。

  • RADIUSアカウンティング—アカウンティング情報をRADIUSアカウンティングサーバーに送信します。アカウンティング情報は、加入者がログインまたはログアウトしたとき、および加入者がサブスクリプションをアクティブ化または非アクティブ化したときに、サーバーに送信されます。

802.1X認証に関連するサポートされている機能

802.1Xは、他のセキュリティ技術に取って代わるものではありません。802.1Xは、DHCPスヌーピング、DAI(Dynamic ARP Inspection)、MAC制限などのポートセキュリティ機能と連携して、なりすましを防止します。

認証に関連するサポートされている機能は次のとおりです。

  • 静的 MAC バイパス - 802.1X 非対応のデバイス(プリンターなど)を認証するためのバイパス機構を提供します。静的 MAC バイパスは、これらのデバイスを 802.1X 対応ポートに接続して、802.1X 認証をバイパスします。

  • MAC RADIUS 認証—802.1X 認証が有効になっているかどうかに関係なく、MAC 認証を有効または無効にする手段を提供します。