EAP
EAP (от англ. Extensible Authentication Protocol — расширяемый протокол аутентификации) — это универсальный протокол канального уровня модели OSI, предназначенный для передачи данных аутентификации в сетях. Он не выполняет саму аутентификацию, а служит транспортным каркасом, который позволяет использовать различные методы проверки подлинности (EAP-методы) между клиентом (суппликантом) и сервером аутентификации (например, RADIUS). EAP широко применяется в беспроводных сетях (Wi-Fi по стандарту IEEE 802.1X), в проводных локальных сетях (IEEE 802.1X), при подключении к VPN (Point-to-Point Protocol) и в других сетевых технологиях, где требуется гибкая и безопасная аутентификация.
История
Протокол EAP был первоначально разработан как расширение для протокола PPP (Point-to-Point Protocol) и описан в RFC 2284 (1998 год). Позднее он был адаптирован для использования в сетях IEEE 802 (включая Ethernet и Wi-Fi) в рамках стандарта IEEE 802.1X. В 2004 году вышла обновлённая спецификация RFC 3748, которая определила современную версию EAP, а в 2008 году — RFC 5247, уточняющая требования к ключевому материалу. Развитие протокола продолжается, и он остаётся основой для многих корпоративных и публичных сетей.
Архитектура и принцип работы
EAP работает по модели «запрос-ответ». Аутентификация происходит в три этапа:
- Инициализация. Аутентификатор (например, точка доступа Wi-Fi) отправляет суппликанту (клиенту) запрос EAP-Request/Identity, предлагая начать аутентификацию.
- Обмен сообщениями. Суппликант отвечает EAP-Response/Identity. Затем аутентификатор (через сервер аутентификации, например, RADIUS) и суппликант обмениваются последовательностью EAP-запросов и ответов, специфичных для выбранного EAP-метода. Этот обмен может включать множество раундов (например, для проверки сертификатов, вычисления хэшей, шифрования).
- Завершение. Если аутентификация успешна, сервер отправляет EAP-Success. Если нет — EAP-Failure. После этого аутентификатор разрешает или блокирует доступ клиента к сети.
Важно, что EAP не требует, чтобы аутентификатор сам выполнял проверку подлинности — он может выступать в роли прозрачного «моста», передавая EAP-пакеты между суппликантом и выделенным сервером аутентификации (чаще всего RADIUS). Это позволяет централизованно управлять политиками доступа.
EAP-методы
Протокол EAP является расширяемым — он определяет только формат обмена, а конкретные алгоритмы аутентификации реализуются в EAP-методах. Каждый метод имеет свой уникальный номер (Type). Наиболее распространённые методы:
EAP-MD5
Простейший метод, основанный на хэшировании пароля с помощью MD5. Аналог CHAP для PPP. Не обеспечивает взаимной аутентификации и уязвим к атакам «человек посередине» (MITM). В современных сетях практически не используется из-за низкой безопасности.
EAP-TLS (Transport Layer Security)
Один из самых безопасных методов. Требует установки цифровых сертификатов как на сервере, так и на каждом клиенте. Обеспечивает взаимную аутентификацию и шифрование сессии. Широко применяется в корпоративных сетях, но сложен в развёртывании из-за необходимости управления сертификатами.
EAP-TTLS (Tunneled TLS)
Развитие EAP-TLS. Сервер аутентифицируется с помощью сертификата, а клиент — внутри защищённого TLS-туннеля, используя более простые методы (например, пароль или MS-CHAP-v2). Это упрощает развёртывание, так как не требует сертификатов на каждом клиенте.
PEAP (Protected EAP)
Аналогичен EAP-TTLS, но разработан Microsoft, Cisco и RSA Security. Создаёт защищённый TLS-туннель, внутри которого может использоваться любой EAP-метод (например, MS-CHAP-v2 или EAP-GTC). Широко распространён в сетях на базе Windows Active Directory.
EAP-FAST (Flexible Authentication via Secure Tunneling)
Разработан Cisco как альтернатива PEAP и EAP-TTLS. Использует защищённый туннель, создаваемый с помощью предварительно распределённых ключей (PAC — Protected Access Credential). Не требует сертификатов, но сложнее в настройке.
EAP-SIM / EAP-AKA
Используются в мобильных сетях (GSM, UMTS, LTE) для аутентификации абонентов по SIM-карте. EAP-SIM основан на алгоритме GSM, EAP-AKA — на более современном алгоритме UMTS (AKA — Authentication and Key Agreement). Применяются для доступа к Wi-Fi через операторов связи (например, в сетях Passpoint/Hotspot 2.0).
EAP-PWD
Метод, основанный на пароле, но не требующий сертификатов. Использует протокол PAKE (Password-Authenticated Key Exchange) для защиты от атак перехвата. Обеспечивает взаимную аутентификацию.
LEAP (Lightweight EAP)
Проприетарный метод Cisco, основанный на пароле. Уязвим к атакам на словарь и не рекомендуется к использованию. В современных сетях заменён на PEAP или EAP-FAST.
Применение
Беспроводные сети (Wi-Fi)
Основная область применения EAP — аутентификация в сетях Wi-Fi по стандарту IEEE 802.1X. В корпоративных и образовательных сетях EAP (чаще всего PEAP, EAP-TLS или EAP-TTLS) используется для подключения пользователей к точкам доступа с использованием индивидуальных учётных записей (логин/пароль или сертификат). Это обеспечивает более высокий уровень безопасности по сравнению с общими паролями (WPA2-Personal).
Проводные сети (IEEE 802.1X)
EAP может применяться для аутентификации устройств, подключаемых к коммутаторам Ethernet. В этом случае порт коммутатора остаётся заблокированным до тех пор, пока устройство не пройдёт аутентификацию. Это используется в сетях с высокими требованиями к безопасности (например, в государственных учреждениях, банках).
VPN (PPTP, L2TP)
В протоколах PPTP и L2TP/IPsec EAP может использоваться для аутентификации пользователей при подключении к VPN-серверу. В этом случае EAP-пакеты передаются внутри PPP-сессии.
Сети мобильной связи
EAP-SIM и EAP-AKA используются для аутентификации абонентов в сетях Wi-Fi, управляемых операторами мобильной связи (например, в рамках технологии Passpoint/Hotspot 2.0). Это позволяет автоматически подключать устройства к точкам доступа без ввода пароля.
Безопасность
Безопасность EAP напрямую зависит от выбранного метода. Некоторые методы (EAP-MD5, LEAP) считаются небезопасными и не рекомендуются к использованию. Более безопасные методы (EAP-TLS, PEAP, EAP-TTLS, EAP-FAST, EAP-PWD) обеспечивают:
- Взаимную аутентификацию — клиент и сервер проверяют подлинность друг друга, что предотвращает атаки MITM.
- Шифрование сессии — после успешной аутентификации генерируются сессионные ключи, которые используются для шифрования трафика.
- Защиту от атак повторного воспроизведения — каждый пакет содержит уникальные идентификаторы.
Однако даже безопасные методы могут быть уязвимы при неправильной настройке. Например, использование слабых паролей в PEAP или непроверенных сертификатов сервера может привести к компрометации.
Критика
Основные недостатки EAP:
- Сложность развёртывания. Для использования безопасных методов (EAP-TLS) требуется инфраструктура управления сертификатами (PKI). Настройка RADIUS-сервера и клиентов может быть нетривиальной.
- Зависимость от сервера аутентификации. EAP требует наличия выделенного сервера (RADIUS, Diameter), что увеличивает стоимость и сложность сети.
- Уязвимость к атакам на уровне протокола. Некоторые реализации EAP могут быть подвержены атакам, связанным с перехватом или подделкой EAP-пакетов (например, атака «Evil Twin»).
- Отсутствие стандартизации для некоторых методов. Проприетарные методы (LEAP, EAP-FAST) могут быть несовместимы с оборудованием разных производителей.
Интересные факты
- EAP не является протоколом аутентификации в чистом виде — это скорее транспортный протокол для обмена аутентификационными данными.
- В стандарте IEEE 802.1X EAP может использоваться не только для аутентификации, но и для распределения ключей шифрования.
- Некоторые методы EAP (например, EAP-TLS) могут использоваться для аутентификации не только пользователей, но и устройств (например, смартфонов, ноутбуков) по их MAC-адресам или сертификатам.
- Протокол EAP поддерживает возможность «прозрачной» аутентификации, когда клиент не знает, какой метод используется — это решает сервер.
Источники
- RFC 3748 — Extensible Authentication Protocol (EAP)
- RFC 5247 — Extensible Authentication Protocol (EAP) Key Management Framework
- IEEE 802.1X-2020 — Port-Based Network Access Control
- Стандарт IEEE 802.11-2020 (раздел 11 — Аутентификация)
- Книга: «Wireless Security: Models, Threats, and Solutions» (R. Nichols, P. Lekkas)
- Документация Cisco по EAP и 802.1X
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →