802.1X to standard kontroli dostępu do sieci, który wymaga uwierzytelnienia urządzenia lub użytkownika przed zezwoleniem na komunikację przez port przełącznika albo punkt dostępowy Wi-Fi.
Czym jest 802.1X?
802.1X to mechanizm uwierzytelniania dostępu do sieci przewodowych i bezprzewodowych. Pozwala zdecydować, które urządzenie może korzystać z danego portu przełącznika lub sieci Wi-Fi. Zanim urządzenie uzyska normalny dostęp do zasobów sieciowych, musi przejść proces uwierzytelnienia.
Standard jest często stosowany w firmowych sieciach https://www.virtualeye.pl/pl/i/ethernet/63" class="kb-link">LAN, systemach CCTV/IP, sieciach PoE oraz infrastrukturze Wi-Fi. Pomaga ograniczyć ryzyko podłączenia nieautoryzowanego komputera, kamery, rejestratora lub innego urządzenia.
Jak działa 802.1X?
W procesie uczestniczą trzy elementy: urządzenie żądające dostępu, czyli supplicant, urządzenie kontrolujące port, czyli authenticator, oraz serwer uwierzytelniający. W sieci przewodowej authenticator jest najczęściej przełącznikiem, a w sieci Wi-Fi – punktem dostępowym. Serwerem uwierzytelniającym jest zazwyczaj serwer RADIUS.
Po podłączeniu urządzenia port może pozostawać w stanie ograniczonego dostępu. Urządzenie przekazuje dane uwierzytelniające za pomocą EAP, często przez EAPOL w sieci przewodowej. Przełącznik lub punkt dostępowy przekazuje żądanie do serwera RADIUS. Po pomyślnej weryfikacji port zostaje dopuszczony do właściwej komunikacji. W zależności od konfiguracji serwer może również przypisać urządzenie do określonej sieci VLAN albo zastosować inne reguły dostępu.
Gdzie 802.1X jest przydatny?
- Sieci CCTV i PoE: ogranicza możliwość podłączenia nieznanego urządzenia do portu przełącznika, do którego prowadzi infrastruktura monitoringu.
- Sieci firmowe: pozwala kontrolować dostęp komputerów, telefonów IP, drukarek i innych urządzeń.
- Wi-Fi dla przedsiębiorstw: umożliwia uwierzytelnianie użytkowników lub urządzeń zamiast korzystania ze wspólnego hasła.
- Segmentacja sieci: może współpracować z dynamicznym przydzielaniem VLAN-ów, na przykład oddzielając monitoring, administrację i urządzenia gościnne.
- Kontrola dostępu i automatyka budynkowa: zwiększa kontrolę nad urządzeniami komunikującymi się z siecią systemu.
802.1X w systemach monitoringu
W instalacji CCTV warto sprawdzić, czy obsługę 802.1X zapewniają jednocześnie kamery, przełączniki PoE i pozostałe urządzenia sieciowe. Sam przełącznik z funkcją 802.1X nie wystarczy, jeśli kamera nie potrafi działać jako supplicant.
Jeżeli urządzenie końcowe nie obsługuje 802.1X, administrator może stosować inne mechanizmy dopuszczania do sieci, na przykład uwierzytelnianie na podstawie adresu MAC. Takie rozwiązanie jest jednak zwykle słabsze, ponieważ adres MAC można podszyć. W praktyce często tworzy się także osobne zasady dla urządzeń, których nie można uwierzytelnić metodą 802.1X.
Ograniczenia i wymagania
802.1X nie jest samodzielnym szyfrowaniem całej komunikacji sieciowej. Zapewnia przede wszystkim kontrolę dostępu i uwierzytelnianie. Poziom ochrony zależy od użytej metody EAP, sposobu weryfikacji certyfikatów, konfiguracji serwera RADIUS oraz polityk sieciowych.
Wdrożenie wymaga prawidłowej konfiguracji przełączników, punktów dostępowych, urządzeń końcowych i serwera uwierzytelniającego. Błędna konfiguracja może odciąć kamerę, rejestrator, telefon lub kontroler od sieci. Należy również uwzględnić działanie urządzeń podczas restartu serwera RADIUS, wymiany certyfikatów i utraty łączności z usługą uwierzytelniającą.
Na co zwrócić uwagę przy wyborze sprzętu?
- Sprawdź, czy przełącznik lub punkt dostępowy obsługuje 802.1X w wymaganym trybie dla portów przewodowych albo sieci bezprzewodowych.
- Zweryfikuj obsługiwane metody EAP oraz zgodność z używanym serwerem RADIUS.
- Upewnij się, czy urządzenia końcowe, w tym kamery IP, rejestratory i kontrolery, mają funkcję supplicant 802.1X.
- Sprawdź możliwość przypisywania VLAN-ów, konfiguracji portów gościnnych i obsługi urządzeń bez 802.1X, jeśli instalacja tego wymaga.
- W przypadku sprzętu PoE przeanalizuj zachowanie portu po uwierzytelnieniu, restartach urządzeń i chwilowej niedostępności serwera RADIUS.
- Zaplanuj bezpieczne zarządzanie certyfikatami, hasłami i kontami używanymi do uwierzytelniania.
- Przed wdrożeniem wykonaj test z rzeczywistą kamerą, przełącznikiem PoE, serwerem RADIUS i rejestratorem.
Powiązane pojęcia: RADIUS, EAP, EAPOL, VLAN, PoE, switch zarządzalny, uwierzytelnianie sieciowe, kontrola dostępu do sieci