首页 > 其他分享 >MAC 认证和 MAC 旁路认证

MAC 认证和 MAC 旁路认证

时间:2023-08-16 14:24:35浏览次数:35  
标签:接入 用户 旁路 认证 MAC 802.1

MAC 认证和 MAC 旁路认证

一、MAC 认证原理

1、MAC认证是什么?

MAC 认证,是指终端网络接入控制设备自动获取终端的 MAC 地址,作为接入网络的凭证发到RADIUS 服务器进行校验。

MAC 认证是一种基于接口和 MAC 地址对用户的网络访问权限进行控制的认证方法,它不需要用户安装任何客户端软件。设备在启动了 MAC 认证的接口上首次检测到用户的 MAC 地址以后,即启动对该用户的认证操作。认证过程中,不需要用户手动输入用户名或者密码。

2、MAC认证的特点

(1)不需要在终端安装认证客户端;

(2)终端无需输入账号和密码,认证自动进行;

(3)安全性比 802.1X 和 Portal 低。

安全性比较低的原因是:因为 MAC 地址很容易被仿冒。建议只在网络打印机、IP电话应用 MAC 认证方案,在授权时只开放开展业务所需的网络访问权限。

3、MAC认证应用场景

MAC 认证适用于无法安装认证客户端的终端(例如 IP 电话、网络打印机、摄像头),以 MAC 地址作为用户和密码自动接入网络的场景。

4、用户名形式

根据接入设备最终用于验证用户身份的用户名格式和内容的不同,可以将 MAC 认证使用的用户名格式分为三种类型:

(1)MAC 地址格式

设备使用用户的 MAC 地址作为用户名进行认证,同时可以使用 MAC 地址或者自定义的字符串作为密码。

(2)固定用户名形式

不论用户的 MAC 地址为何值,所有用户均使用接入设备上指定的一个固定用户名和密码替代用户的 MAC 地址作为身份信息进行认证。由于同一个接口下可以有多个用户进行认证,因此这种情况下接口上的所有 MAC 认证用户均使用同一个固定用户名进行认证,服务器端仅需要配置一个用户账户即可满足所有认证用户的认证需求,这适用于客户端比较可信的网络环境。

(3)DHCP 选项格式

设备将获取到的用户 DHCP 选项字段以及一个固定的密码代替用户的 MAC 地址作为身份信息进行认证。该方式需保证设备支持通过 DHCP 报文触发 MAC 认证。

5、MAC认证流程

在这里插入图片描述

(1)在认证之前客户端与设备之间建立预连接;

(2)设备在检查到用户发送的 ARP / DHCP / ND / DHCPv6 中的任意一种报文,即触发用户的MAC 认证。

(3)根据配置,设备将用户名和密码发送到认证服务器进行认证。

(4)认证服务器验证接收到的用户名和密码,验证成功后向设备发送认证成功报文。同时将用户加入自身在线用户列表中。

(5)设备接收到认证成功报文后将接口改为授权状态,允许用户通过接口访问网络。同时将用户加入自身在线用户列表中。

6、终端主动注销下线流程

在这里插入图片描述

(1)客户端发送注销认证请求。

(2)接入设备向 RADIUS 服务器发送计费停止报文(ACCOUNTING-REQUEST),并停止端口授权,将用户从在线列表中删除。

(3)RADIUS 服务器向接入设备发送计费停止响应报文(ACCOUNTING-RESPONSE),并将用户从在线列表中删除。

二、MAC旁路认证原理

1、什么是MAC旁路认证?

MAC 旁路认证:是指在 802.1X 认证环境中终端接入网络后未回应来自接入控制设备的 802.1X 认证请求。为了方便终端接入网络,接入控制设备自动获取终端的 MAC 地址,作为接入网络的凭证发到 RADIUS 服务器进行校验。

MAC 旁路认证特点同 MAC 认证特点。

2、MAC旁路应用场景

MAC 旁路认证适用于 802.1X 认证环境中,无法安装 802.1X 认证客户端的终端(又称之为哑终端,例如 IP 电话、网络打印机、摄像头),以 MAC 地址作为用户和密码自动接入网络的场景。

3、MAC旁路认证原理

在这里插入图片描述

三、MAC 认证和 MAC 旁路认证对比

  • MAC认证:直接进行 MAC 认证。
  • MAC旁路认证:先 802.1X,长时间不回应(30S)不回应,采用 MAC 作为用户和密码发送认证,结合 802.1X 使用。
  • MAC认证不属于802.1X认证,适用于哑终端通过MAC地址接入网络的场景。
  • MAC旁路认证属于802.1X认证,适用于员工和无法主动触发认证的终端混合接入网络的场景,在802.1X认证阶段,员工通过帐号和密码完成认证,不会进入MAC认证阶段。对于哑终端,在802.1X认证失败后在MAC认证阶段通过MAC地址接入网络。

 

转载:MAC认证和MAC旁路认证_dot1x mac-authentication enable_曹世宏的博客的博客-CSDN博客

 

(SAW:Game Over!)

   

标签:接入,用户,旁路,认证,MAC,802.1
From: https://www.cnblogs.com/iancloud/p/17633899.html

相关文章

  • 华为认证 | HCIE-Cloud Computing V2.0实验考试延期下线公告
    尊敬的考生:为保障考生学习连续性,响应考过HCIE-CloudComputingV2.0笔试的考生参加HCIE-CloudComputingV2.0实验考试的需求,综合考虑将HCIE-CloudComputingV2.0实验考试下线日期延期至2023年12月31日。请广大考生尽早预约参加考试,如有任何疑问,请至华为人才在线官网提交问题单进......
  • DAMA-CDGA/CDGP数据治理认证8月20日线上开班
    DAMA认证为数据管理专业人士提供职业目标晋升规划,彰显了职业发展里程碑及发展阶梯定义,帮助数据管理从业人士获得企业数字化转型战略下的必备职业能力,促进开展工作实践应用及实际问题解决,形成企业所需的新数字经济下的核心职业竞争能力。DAMA是数据管理方面的认证,帮助数据从业者提升......
  • 2023下半年产品经理国际认证NPDP8月19日线上开班
    产品经理国际资格认证NPDP是新产品开发方面的认证,集理论、方法与实践为一体的全方位的知识体系,为公司组织层级进行规划、决策、执行提供良好的方法体系支撑。  【认证机构】 产品开发与管理协会(PDMA)成立于1979年,是全球范围内产品开发与管理专业人士最杰出的倡导者,协助个人、企业......
  • 2023年8月深圳面授CPDA数据分析师认证报名
    CPDA数据分析师认证是大数据方面的认证,助力数据分析人员打下扎实的数据分析基础知识功底,为入门数据分析保驾护航。帮助数据分析人员掌握系统化的数据分析思维和方法论,提升工作效率和决策能力,遇到问题能够举一反三,为大部分决策难题提供解决方案。帮助数据分析人员掌握几种通用的数据......
  • 2023年9月杭州/北京/深圳DAMA-CDGA/CDGP认证考试报名
    据DAMA中国官方网站消息,2023年度第三期DAMA中国CDGA和CDGP认证考试定于2023年9月23日举行。 报名通道现已开启,相关事宜通知如下: 考试科目: 数据治理工程师(CertifiedDataGovernanceAssociate,CDGA)数据治理专家(CertifiedDataGovernanceProfessional,CDGP) 考试时间: CDGA:2023......
  • OmniPlan Pro 4 Mac专业项目流程管理工具
    OmniPlanPro4forMac是一款专业的项目流程管理工具,这款软件可以让你更加快速的将一个任务完成,并在不同的工作环境中快速切换。同时能够实现项目的有效管理,让你随时随地都能进行项目的推进。该软件适用于MacOSX10.13或更高版本,拥有强大而专业的功能、丰富而专业的自定义功能以......
  • Visual Studio Code mac好用的微软免费代码编辑器
    VisualStudioCode是微软官方的编码工具,被称为"代码编辑器",支持众多的编程语言,包括C、C++、Python等。但是它仅支持文本编辑功能,所以一般使用它来完成一些简单的编程。但VisualStudioCode的功能并不只限于文本编辑,它还提供了很多其他功能。VisualStudioCode易于使用,它易......
  • 华为认证考试每日刷题与解析 Part1
    1、如图所示,路由器RE分别存在去往三个SiteA、SiteB和Site_C三个网段的静态路由,管理员需要配置将Site_A和Site_B路由引入至0SPFDomain中,请将以下配置RE的命令补全。1:______2:______3:______?(英文,全小写)答案:permit,permit,if-match解析:常用命令2、针对MAC地址欺骗atta......
  • 红帽认证RedHat-RHCSA shell的基本应用用户和组管理网络配置和防火墙管理笔记汇总
    shell命令概述Shell作用:命令解释器介于操作系统内核与用户之间,负责解释命令行获得命令帮助内部命令help命令的“--help”选项使用man命令阅读手册页命令行编辑的几个辅助操作Tab键:自动补齐反斜杠“\”:强制换行快捷键Ctrl+U:清空至行首快捷键Ctrl+K:清空至行尾快捷键Ctr......
  • zabbix-proxy报错:cannot send list of active checks to “x.x.x.x“:delete from hos
    最近新部署了zabbix,两台zabbix-proxy访问一台zabbix-serverproxy的日志里一直都有这些数据62827:20230813:032210.216cannotsendlistofactivechecksto"10.x.x.x":host[prod-nacos-2.sugon.local]notfound162826:20230813:032212.459cannotsendlistofactivech......