Lewatkan ke Konten Utama
Dasar Pengetahuan Dukungan

Ikhtisar 802.1X dan Jenis EAP

Jenis Konten: Informasi & Dokumentasi Produk   |   ID Artikel: 000006999   |   Terakhir Ditinjau: 28/10/2021
CatatanData ini tidak ditujukan untuk pengguna rumahan atau kantor kecil yang biasanya tidak menggunakan fitur keamanan tingkat lanjut seperti yang dibahas di dalam halaman ini. Namun, pengguna ini mungkin menemukan topik yang menarik untuk tujuan informasi.

 

Ikhtisar 802.1X

802.1X adalah protokol akses port untuk melindungi jaringan melalui autentikasi. Akibatnya, jenis metode autentikasi ini sangat berguna di lingkungan Wi-Fi karena sifat media. Jika pengguna Wi-Fi diautentikasi melalui 802.1X untuk akses jaringan, port virtual dibuka di titik akses yang memungkinkan komunikasi. Jika tidak berhasil diotorisasi, port virtual tidak tersedia dan komunikasi diblokir.

Ada tiga potongan dasar untuk autentikasi 802.1X:

  1. Pemohon Klien perangkat lunak yang berjalan di stasiun kerja Wi-Fi.
  2. Autentikator Titik akses Wi-Fi.
  3. Server Autentikasi Database autentikasi, biasanya server radius seperti Cisco ACS*, Funk Steel-Belted RADIUS*, atau Microsoft IAS*.

Extensible Authentication Protocol (EAP) digunakan untuk menyampaikan informasi autentikasi antara pemohon (stasiun kerja Wi-Fi) dan server autentikasi (Microsoft IAS atau lainnya). Jenis EAP sebenarnya menangani dan menentukan autentikasi. Titik akses yang bertindak sebagai autentikator hanya proksi yang memungkinkan pemohon dan server autentikasi untuk berkomunikasi.

Mana yang harus saya gunakan?

Jenis EAP mana yang akan diterapkan, atau apakah akan menerapkan 802.1X sama sekali, tergantung pada tingkat keamanan yang dibutuhkan organisasi, overhead administratif, dan fitur yang diinginkan. Semoga deskripsi di sini dan bagan perbandingan akan memudahkan kesulitan dalam memahami berbagai jenis EAP yang tersedia.

Jenis autentikasi Authentication Protocol (EAP) yang dapat diperluas

Karena keamanan Wi-Fi Local Area Network (WLAN) merupakan hal penting dan jenis autentikasi EAP memberikan cara yang berpotensi lebih baik untuk mengamankan koneksi WLAN, vendor secara cepat mengembangkan dan menambahkan jenis autentikasi EAP ke titik akses WLAN mereka. Beberapa jenis autentikasi EAP yang paling umum diterapkan termasuk EAP-MD-5, EAP-TLS, EAP-PEAP, EAP-TTLS, EAP-Fast, dan Cisco LEAP.

  • EAP-MD-5 (Message Digest) Challenge adalah jenis autentikasi EAP yang menyediakan dukungan EAP tingkat dasar. EAP-MD-5 biasanya tidak disarankan untuk implementasi LAN Wi-Fi karena memungkinkan kata sandi pengguna berasal. Ini hanya menyediakan autentikasi satu arah - tidak ada autentikasi bersama klien Wi-Fi dan jaringan. Dan sangat penting, hal ini tidak memberikan cara untuk memperoleh kunci privasi yang dinamis per sesi yang setara dengan kabel (WEP).
  • EAP-TLS (Transport Layer Security) memberikan autentikasi bersama klien berbasis sertifikat dan bersama serta jaringan. Hal ini mengandalkan sertifikat sisi klien dan sisi server untuk melakukan autentikasi dan dapat digunakan untuk menghasilkan kunci WEP berbasis pengguna dan berbasis sesi secara dinamis untuk mengamankan komunikasi selanjutnya antara klien WLAN dan titik akses. Satu kelemahan dari EAP-TLS adalah sertifikat harus dikelola baik di sisi klien maupun server. Untuk instalasi WLAN yang besar, ini bisa menjadi tugas yang sangat rumit.
  • EAP-TTLS (Tunneled Transport Layer Security) dikembangkan oleh Funk Software* dan Certicom*, sebagai perpanjangan dari EAP-TLS. Metode keamanan ini memberikan autentikasi bersama klien dan jaringan berbasis sertifikat melalui saluran terenkripsi (atau terowongan), serta sarana untuk memperoleh kunci WEP yang dinamis, per pengguna, per sesi. Tidak seperti EAP-TLS, EAP-TTLS hanya memerlukan sertifikat sisi server.
  • EAP-FAST (Flexible Authentication via Secure Tunneling) dikembangkan oleh Cisco*. Alih-alih menggunakan sertifikat untuk mencapai autentikasi bersama. EAP-FAST mengautentikasi melalui PAC (Protected Access Credential) yang dapat dikelola secara dinamis oleh server autentikasi. PAC dapat disediakan (didistribusikan satu kali) ke klien baik secara manual atau otomatis. Penyediaan manual dikirimkan ke klien melalui disk atau metode distribusi jaringan yang aman. Provisi otomatis adalah in-band, di udara, distribusi.
  • Metode Protokol Autentikasi yang Dapat Diperluas untuk GSM Subscriber Identity (EAP-SIM) adalah mekanisme untuk autentikasi dan distribusi kunci sesi. Ini menggunakan Sistem Global untuk Modul Identitas Pelanggan (SIM) Mobile Communications (GSM). EAP-SIM menggunakan kunci WEP berbasis sesi dinamis, yang berasal dari adaptor klien dan server RADIUS, untuk mengenkripsi data. EAP-SIM mengharuskan Anda untuk memasukkan kode verifikasi pengguna, atau PIN, untuk komunikasi dengan kartu Subscriber Identity Module (SIM). Kartu SIM adalah kartu pintar khusus yang digunakan oleh Jaringan seluler digital berbasis Sistem Global untuk Komunikasi Mobile (GSM).
  • EAP-AKA (Extensible Authentication Protocol Method for UMTS Authentication and Key Agreement) adalah mekanisme EAP untuk autentikasi dan distribusi kunci sesi, menggunakan Universal Mobile Telecommunications System (UMTS) Subscriber Identity Module (USIM). Kartu USIM adalah kartu pintar khusus yang digunakan dengan jaringan seluler untuk memvalidasi pengguna tertentu dengan jaringan.
  • LEAP (Lightweight Extensible Authentication Protocol), adalah jenis autentikasi EAP yang digunakan terutama di Cisco Aironet* WLANs. Teknologi ini mengenkripsi transmisi data menggunakan kunci WEP yang dihasilkan secara dinamis, dan mendukung autentikasi bersama. Cisco telah melisensi LEAP ke berbagai produsen lain melalui program Ekstensi Kompatibel Cisco mereka.
  • PEAP (Protected Extensible Authentication Protocol) memberikan metode untuk memindahkan data autentikasi dengan aman, termasuk protokol berbasis kata sandi lama, melalui jaringan Wi-Fi 802.11. PEAP menyelesaikan ini dengan menggunakan tunneling antara klien PEAP dan server autentikasi. Seperti Tunneled Transport Layer Security (TTLS) standar yang bersaing, PEAP mengautentikasi klien LAN Wi-Fi hanya menggunakan sertifikat sisi server, sehingga menyederhanakan implementasi dan administrasi LAN Wi-Fi yang aman. Microsoft, Cisco, dan RSA Security mengembangkan PEAP.

Jenis EAP 802.1X

Fitur / Keunggulan

MD5
---
Pesan Digest 5
TLS
---
Keamanan Tingkat Transportasi
TTLS
---
Keamanan Tingkat Transportasi Terowongan
PEAP
---
Keamanan Tingkat Transportasi terlindungi

CEPAT
---
Autentikasi Fleksibel melalui Secure Tunneling

LOMPATAN
---
Protokol Autentikasi yang Dapat Diperluas Ringan
Sertifikat pihak klien wajib diisiTidakYaTidakTidakTidak
(PAC)
Tidak
Sertifikat sisi server diperlukanTidakYaYaYaTidak
(PAC)
Tidak
Manajemen kunci WEPTidakYaYaYaYaYa
Deteksi AP jahatTidakTidakTidakTidakYaYa
PenyediaMSMSFunkMSCiscoCisco
Atribut AutentikasiSatu arahSalingSalingSalingSalingSaling
Kesulitan PenerapanMudahSulit (karena penerapan sertifikat klien)ModeratModeratModeratModerat
Keamanan Wi-FiMiskinSangat TinggiTinggiTinggiTinggiKata sandi tinggi saat kuat digunakan.

 

Tinjauan diskusi dan tabel di atas biasanya memberikan kesimpulan berikut:

  • MD5 biasanya tidak digunakan karena hanya melakukan autentikasi satu arah, dan mungkin bahkan lebih penting lagi tidak mendukung distribusi otomatis dan rotasi kunci WEP sehingga tidak ada guna mengurangi beban administratif pemeliharaan kunci WEP manual.
  • TLS, meskipun sangat aman, mengharuskan sertifikat klien untuk diinstal pada setiap stasiun kerja Wi-Fi. Pemeliharaan infrastruktur PKI memerlukan keahlian administratif tambahan dan waktu selain mempertahankan WLAN itu sendiri.
  • TTLS mengatasi masalah sertifikat dengan membuat tunneling TLS, sehingga menghilangkan kebutuhan sertifikat di sisi klien. Menjadikannya pilihan yang sering disukai. Funk Software* adalah promotor utama TTLS, dan ada biaya untuk pemohon dan perangkat lunak server autentikasi.
  • LEAP memiliki sejarah terpanjang, dan sementara sebelumnya pemilik Cisco (hanya bekerja dengan adaptor Cisco Wi-Fi), Cisco telah melisensi LEAP ke berbagai produsen lain melalui program Ekstensi Kompatibel Cisco mereka. Kebijakan kata sandi yang kuat harus ditegakkan ketika LEAP digunakan untuk autentikasi.
  • EAP-FAST kini tersedia untuk perusahaan yang tidak dapat menegakkan kebijakan kata sandi yang kuat dan tidak ingin menerapkan sertifikat untuk autentikasi.
  • PEAP yang lebih baru berfungsi mirip dengan EAP-TTLS karena tidak memerlukan sertifikat di sisi klien. PEAP didukung oleh Cisco dan Microsoft dan tersedia tanpa biaya tambahan dari Microsoft. Jika ingin bertransisi dari LEAP ke PEAP, server autentikasi ACS Cisco akan menjalankan keduanya.

Opsi lainnya adalah VPN

Alih-alih mengandalkan LAN Wi-Fi untuk autentikasi dan privasi (enkripsi), banyak perusahaan menerapkan VPN. Ini dilakukan dengan menempatkan titik akses di luar firewall perusahaan dan membuat terowongan pengguna melalui VPN Gateway - sama seperti pengguna jarak jauh. Kelemahan penerapan solusi VPN adalah biaya, kompleksitas instalasi awal, dan overhead administrasi yang sedang berlangsung.

Produk Terkait

Artikel ini berlaku untuk 140 produk.
Produk Intel® Killer™ Wireless Seri Intel® Killer™ Wi-Fi Intel® Killer™ Wi-Fi 6 AX1650 (i/s) Intel® Killer™ Wi-Fi 6 AX1650 (x/w) Intel® Killer™ Wi-Fi 6 AX500-DBS Intel® Killer™ Wi-Fi 6E AX1675 (i/s) Intel® Killer™ Wi-Fi 6E AX1675 (x/w) Intel® Killer™ Wi-Fi 6E AX1690 (i/s) Intel® Killer™ Wireless-AC 1550 Intel® Wi-Fi Seri 6 Kit Desktop Intel® Wi-Fi 6 (Gig+) Intel® Wi-Fi 6 AX200 (Gig+) Intel® Wi-Fi 6 AX201 (Gig+) Seri Intel® Wi-Fi 6E (Gig+) Intel® Wi-Fi 6E AX210 (Gig+) Kit Tertanam Intel® Wi-Fi 6E AX210 (Gig+) IOT Kit Industri Intel® Wi-Fi 6E AX210 (Gig+) IOT Intel® Wi-Fi 6E AX211 (Gig+) Intel® Wi-Fi 6E AX411 (Gig+) Intel® Wireless Seri 3100 Intel® Dual Band Wireless-AC 3165 Intel® Dual Band Wireless-AC 3168 Intel® Wireless Seri 7200 Intel® Dual Band Wireless-AC 7265 Intel® Dual Band Wireless-N 7265 Intel® Wireless-N 7265 Intel® Wireless Seri 8000 Intel® Wireless Seri 9000 Kit IoT Industri Intel® Dual Band Wireless-AC 9260 Intel® Wireless-AC 9260 Intel® Wireless-AC 9461 Intel® Wireless-AC 9462 Intel® Wireless-AC 9560 Intel® Tri-Band Wireless-AC 17265 Intel® Tri-Band Wireless-AC 18260 Intel® Tri-Band Wireless-AC 18265 Produk Intel® Killer™ Wireless Seri Intel® Killer™ Wi-Fi Intel® Killer™ Wi-Fi 6 AX1650 (i/s) Intel® Killer™ Wi-Fi 6 AX1650 (x/w) Intel® Killer™ Wi-Fi 6 AX500-DBS Intel® Killer™ Wi-Fi 6E AX1675 (i/s) Intel® Killer™ Wi-Fi 6E AX1675 (x/w) Intel® Killer™ Wi-Fi 6E AX1690 (i/s) Intel® Killer™ Wireless-AC 1550 Intel® Wi-Fi Seri 6 Kit Desktop Intel® Wi-Fi 6 (Gig+) Intel® Wi-Fi 6 AX200 (Gig+) Intel® Wi-Fi 6 AX201 (Gig+) Seri Intel® Wi-Fi 6E (Gig+) Intel® Wi-Fi 6E AX210 (Gig+) Kit Tertanam Intel® Wi-Fi 6E AX210 (Gig+) IOT Kit Industri Intel® Wi-Fi 6E AX210 (Gig+) IOT Intel® Wi-Fi 6E AX211 (Gig+) Intel® Wi-Fi 6E AX411 (Gig+) Intel® Wireless Seri 3100 Intel® Dual Band Wireless-AC 3165 Intel® Dual Band Wireless-AC 3168 Intel® Wireless Seri 7200 Intel® Dual Band Wireless-AC 7265 Intel® Dual Band Wireless-N 7265 Intel® Wireless-N 7265 Intel® Wireless Seri 8000 Intel® Wireless Seri 9000 Kit IoT Industri Intel® Dual Band Wireless-AC 9260 Intel® Wireless-AC 9260 Intel® Wireless-AC 9461 Intel® Wireless-AC 9462 Intel® Wireless-AC 9560 Intel® Tri-Band Wireless-AC 17265 Intel® Tri-Band Wireless-AC 18260 Intel® Tri-Band Wireless-AC 18265

Produk Dihentikan

Intel® Dual Band Wireless-AC 3160 Intel® Dual Band Wireless-AC 7260 Intel® Dual Band Wireless-AC 7260 untuk Desktop Intel® Dual Band Wireless-N 7260 Intel® Wireless-N 7260 Intel® Dual Band Wireless-AC 8260 Intel® Dual Band Wireless-AC 8265 Desktop Kit Intel® Dual Band Wireless-AC 8265 Intel® Centrino® Advanced-N + WiMAX 6250, Pita Ganda Intel® Centrino® Advanced-N 6200 Intel® Centrino® Advanced-N 6205 untuk Desktop Intel® Centrino® Advanced-N 6205, Pita Ganda Intel® Centrino® Advanced-N 6230, Pita Ganda Intel® Centrino® Advanced-N 6235, Pita Ganda Intel® Centrino® Ultimate-N 6300 Intel® Centrino® Wireless-N + WiMAX 6150, Pita Tunggal Intel® Centrino® Wireless-N 100 Intel® Centrino® Wireless-N 1000 Intel® Centrino® Wireless-N 1030, Pita Tunggal Intel® Centrino® Wireless-N 105, Pita Tunggal Intel® Centrino® Wireless-N 130, Pita Tunggal Intel® Centrino® Wireless-N 135, Pita Tunggal Intel® Centrino® Wireless-N 2200 untuk Desktop Intel® Centrino® Wireless-N 2200, Pita Tunggal Intel® Centrino® Wireless-N 2230, Pita Tunggal Intel® WiFi Link 1000 Intel® WiFi Link 5100 Intel® WiFi Link 5300 Intel® WiMAX/WiFi Link 5150 Intel® WiMAX/WiFi Link 5350 Intel® Wireless WiFi Link 4965AGN Intel® Dual Band Wireless-AC 3160 Intel® Dual Band Wireless-AC 7260 Intel® Dual Band Wireless-AC 7260 untuk Desktop Intel® Dual Band Wireless-N 7260 Intel® Wireless-N 7260 Intel® Dual Band Wireless-AC 8260 Intel® Dual Band Wireless-AC 8265 Desktop Kit Intel® Dual Band Wireless-AC 8265 Intel® Centrino® Advanced-N + WiMAX 6250, Pita Ganda Intel® Centrino® Advanced-N 6200 Intel® Centrino® Advanced-N 6205 untuk Desktop Intel® Centrino® Advanced-N 6205, Pita Ganda Intel® Centrino® Advanced-N 6230, Pita Ganda Intel® Centrino® Advanced-N 6235, Pita Ganda Intel® Centrino® Ultimate-N 6300 Intel® Centrino® Wireless-N + WiMAX 6150, Pita Tunggal Intel® Centrino® Wireless-N 100 Intel® Centrino® Wireless-N 1000 Intel® Centrino® Wireless-N 1030, Pita Tunggal Intel® Centrino® Wireless-N 105, Pita Tunggal Intel® Centrino® Wireless-N 130, Pita Tunggal Intel® Centrino® Wireless-N 135, Pita Tunggal Intel® Centrino® Wireless-N 2200 untuk Desktop Intel® Centrino® Wireless-N 2200, Pita Tunggal Intel® Centrino® Wireless-N 2230, Pita Tunggal Intel® WiFi Link 1000 Intel® WiFi Link 5100 Intel® WiFi Link 5300 Intel® WiMAX/WiFi Link 5150 Intel® WiMAX/WiFi Link 5350 Intel® Wireless WiFi Link 4965AGN Intel® PRO/Koneksi Jaringan Nirkabel 3945ABG Intel® PRO/Koneksi Jaringan Nirkabel 2915ABG Intel® PRO/Koneksi Jaringan Nirkabel 2200BG Intel® PRO/Koneksi Jaringan Nirkabel 3945ABG Intel® PRO/Koneksi Jaringan Nirkabel 2915ABG Intel® PRO/Koneksi Jaringan Nirkabel 2200BG

Pelepasan Tanggung Jawab

Isi halaman ini adalah kombinasi terjemahan manusia dan komputer dari konten berbahasa Inggris. Konten ini diberikan hanya untuk kenyamanan Anda serta sebagai informasi umum dan tidak bisa dianggap sebagai lengkap atau akurat. Jika terdapat kontradiksi antara versi bahasa Inggris halaman ini dan terjemahannya, versi bahasa Inggris akan didahulukan. Lihat versi bahasa Inggris halaman ini.