Открыть сервис

EAP

EAP (от англ. Extensible Authentication Protocol — расширяемый протокол аутентификации) — это универсальный протокол канального уровня модели OSI, предназначенный для передачи данных аутентификации в сетях. Он не выполняет саму аутентификацию, а служит транспортным каркасом, который позволяет использовать различные методы проверки подлинности (EAP-методы) между клиентом (суппликантом) и сервером аутентификации (например, RADIUS). EAP широко применяется в беспроводных сетях (Wi-Fi по стандарту IEEE 802.1X), в проводных локальных сетях (IEEE 802.1X), при подключении к VPN (Point-to-Point Protocol) и в других сетевых технологиях, где требуется гибкая и безопасная аутентификация.

История

Протокол EAP был первоначально разработан как расширение для протокола PPP (Point-to-Point Protocol) и описан в RFC 2284 (1998 год). Позднее он был адаптирован для использования в сетях IEEE 802 (включая Ethernet и Wi-Fi) в рамках стандарта IEEE 802.1X. В 2004 году вышла обновлённая спецификация RFC 3748, которая определила современную версию EAP, а в 2008 году — RFC 5247, уточняющая требования к ключевому материалу. Развитие протокола продолжается, и он остаётся основой для многих корпоративных и публичных сетей.

Архитектура и принцип работы

EAP работает по модели «запрос-ответ». Аутентификация происходит в три этапа:

  1. Инициализация. Аутентификатор (например, точка доступа Wi-Fi) отправляет суппликанту (клиенту) запрос EAP-Request/Identity, предлагая начать аутентификацию.
  2. Обмен сообщениями. Суппликант отвечает EAP-Response/Identity. Затем аутентификатор (через сервер аутентификации, например, RADIUS) и суппликант обмениваются последовательностью EAP-запросов и ответов, специфичных для выбранного EAP-метода. Этот обмен может включать множество раундов (например, для проверки сертификатов, вычисления хэшей, шифрования).
  3. Завершение. Если аутентификация успешна, сервер отправляет EAP-Success. Если нет — EAP-Failure. После этого аутентификатор разрешает или блокирует доступ клиента к сети.

Важно, что EAP не требует, чтобы аутентификатор сам выполнял проверку подлинности — он может выступать в роли прозрачного «моста», передавая EAP-пакеты между суппликантом и выделенным сервером аутентификации (чаще всего RADIUS). Это позволяет централизованно управлять политиками доступа.

EAP-методы

Протокол EAP является расширяемым — он определяет только формат обмена, а конкретные алгоритмы аутентификации реализуются в EAP-методах. Каждый метод имеет свой уникальный номер (Type). Наиболее распространённые методы:

EAP-MD5

Простейший метод, основанный на хэшировании пароля с помощью MD5. Аналог CHAP для PPP. Не обеспечивает взаимной аутентификации и уязвим к атакам «человек посередине» (MITM). В современных сетях практически не используется из-за низкой безопасности.

EAP-TLS (Transport Layer Security)

Один из самых безопасных методов. Требует установки цифровых сертификатов как на сервере, так и на каждом клиенте. Обеспечивает взаимную аутентификацию и шифрование сессии. Широко применяется в корпоративных сетях, но сложен в развёртывании из-за необходимости управления сертификатами.

EAP-TTLS (Tunneled TLS)

Развитие EAP-TLS. Сервер аутентифицируется с помощью сертификата, а клиент — внутри защищённого TLS-туннеля, используя более простые методы (например, пароль или MS-CHAP-v2). Это упрощает развёртывание, так как не требует сертификатов на каждом клиенте.

PEAP (Protected EAP)

Аналогичен EAP-TTLS, но разработан Microsoft, Cisco и RSA Security. Создаёт защищённый TLS-туннель, внутри которого может использоваться любой EAP-метод (например, MS-CHAP-v2 или EAP-GTC). Широко распространён в сетях на базе Windows Active Directory.

EAP-FAST (Flexible Authentication via Secure Tunneling)

Разработан Cisco как альтернатива PEAP и EAP-TTLS. Использует защищённый туннель, создаваемый с помощью предварительно распределённых ключей (PAC — Protected Access Credential). Не требует сертификатов, но сложнее в настройке.

EAP-SIM / EAP-AKA

Используются в мобильных сетях (GSM, UMTS, LTE) для аутентификации абонентов по SIM-карте. EAP-SIM основан на алгоритме GSM, EAP-AKA — на более современном алгоритме UMTS (AKA — Authentication and Key Agreement). Применяются для доступа к Wi-Fi через операторов связи (например, в сетях Passpoint/Hotspot 2.0).

EAP-PWD

Метод, основанный на пароле, но не требующий сертификатов. Использует протокол PAKE (Password-Authenticated Key Exchange) для защиты от атак перехвата. Обеспечивает взаимную аутентификацию.

LEAP (Lightweight EAP)

Проприетарный метод Cisco, основанный на пароле. Уязвим к атакам на словарь и не рекомендуется к использованию. В современных сетях заменён на PEAP или EAP-FAST.

Применение

Беспроводные сети (Wi-Fi)

Основная область применения EAP — аутентификация в сетях Wi-Fi по стандарту IEEE 802.1X. В корпоративных и образовательных сетях EAP (чаще всего PEAP, EAP-TLS или EAP-TTLS) используется для подключения пользователей к точкам доступа с использованием индивидуальных учётных записей (логин/пароль или сертификат). Это обеспечивает более высокий уровень безопасности по сравнению с общими паролями (WPA2-Personal).

Проводные сети (IEEE 802.1X)

EAP может применяться для аутентификации устройств, подключаемых к коммутаторам Ethernet. В этом случае порт коммутатора остаётся заблокированным до тех пор, пока устройство не пройдёт аутентификацию. Это используется в сетях с высокими требованиями к безопасности (например, в государственных учреждениях, банках).

VPN (PPTP, L2TP)

В протоколах PPTP и L2TP/IPsec EAP может использоваться для аутентификации пользователей при подключении к VPN-серверу. В этом случае EAP-пакеты передаются внутри PPP-сессии.

Сети мобильной связи

EAP-SIM и EAP-AKA используются для аутентификации абонентов в сетях Wi-Fi, управляемых операторами мобильной связи (например, в рамках технологии Passpoint/Hotspot 2.0). Это позволяет автоматически подключать устройства к точкам доступа без ввода пароля.

Безопасность

Безопасность EAP напрямую зависит от выбранного метода. Некоторые методы (EAP-MD5, LEAP) считаются небезопасными и не рекомендуются к использованию. Более безопасные методы (EAP-TLS, PEAP, EAP-TTLS, EAP-FAST, EAP-PWD) обеспечивают:

  • Взаимную аутентификацию — клиент и сервер проверяют подлинность друг друга, что предотвращает атаки MITM.
  • Шифрование сессии — после успешной аутентификации генерируются сессионные ключи, которые используются для шифрования трафика.
  • Защиту от атак повторного воспроизведения — каждый пакет содержит уникальные идентификаторы.

Однако даже безопасные методы могут быть уязвимы при неправильной настройке. Например, использование слабых паролей в PEAP или непроверенных сертификатов сервера может привести к компрометации.

Критика

Основные недостатки EAP:

  • Сложность развёртывания. Для использования безопасных методов (EAP-TLS) требуется инфраструктура управления сертификатами (PKI). Настройка RADIUS-сервера и клиентов может быть нетривиальной.
  • Зависимость от сервера аутентификации. EAP требует наличия выделенного сервера (RADIUS, Diameter), что увеличивает стоимость и сложность сети.
  • Уязвимость к атакам на уровне протокола. Некоторые реализации EAP могут быть подвержены атакам, связанным с перехватом или подделкой EAP-пакетов (например, атака «Evil Twin»).
  • Отсутствие стандартизации для некоторых методов. Проприетарные методы (LEAP, EAP-FAST) могут быть несовместимы с оборудованием разных производителей.

Интересные факты

  • EAP не является протоколом аутентификации в чистом виде — это скорее транспортный протокол для обмена аутентификационными данными.
  • В стандарте IEEE 802.1X EAP может использоваться не только для аутентификации, но и для распределения ключей шифрования.
  • Некоторые методы EAP (например, EAP-TLS) могут использоваться для аутентификации не только пользователей, но и устройств (например, смартфонов, ноутбуков) по их MAC-адресам или сертификатам.
  • Протокол EAP поддерживает возможность «прозрачной» аутентификации, когда клиент не знает, какой метод используется — это решает сервер.

Источники

  • RFC 3748 — Extensible Authentication Protocol (EAP)
  • RFC 5247 — Extensible Authentication Protocol (EAP) Key Management Framework
  • IEEE 802.1X-2020 — Port-Based Network Access Control
  • Стандарт IEEE 802.11-2020 (раздел 11 — Аутентификация)
  • Книга: «Wireless Security: Models, Threats, and Solutions» (R. Nichols, P. Lekkas)
  • Документация Cisco по EAP и 802.1X

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →