02 · 认证协议、802.1X 与端口安全

一句话秒懂

PPP/CHAP/EAP 是”怎么证明你是你”的握手规则;802.1X 是”先认证、后放行端口”的门禁;端口安全则是管住物理接口和 TCP/UDP 端口不被乱接乱扫。

对应原书:Chapter 12 — “Protocol Security Mechanisms”(Authentication Protocols / IEEE 802.1X / Port Security)

生活类比

进小区:保安先查你身份(PPP 认证),给你个动态口令对一下(CHAP 挑战应答),确认后闸机才开(802.1X 端口放行)。端口安全就是——闲着的门禁口全锁死,陌生面孔插不进来。

核心概念(大白话 + 原书定义)

PPP(Point-to-Point Protocol):拨号/点对点链路上承载 IP 的封装协议(RFC 1661),取代了无认证、半双工、无差错的 SLIP。它自带 IP 分配、链路配置、差错检测,并定义了最早的三种认证:PAP、CHAP、EAP。

PAP(Password Authentication Protocol)明文传用户名密码,无任何加密——考试直接当”反面教材”。

CHAP(Challenge Handshake Authentication Protocol):服务器发随机挑战值(challenge),客户端用密码哈希 + 挑战算出一次性响应,不可重放;会话中还会周期性重新认证。但因基于 MD5 已不安全,改进版是 MS-CHAPv2。

EAP(Extensible Authentication Protocol):不是具体协议,而是认证框架,支持智能卡、令牌、生物识别等 40+ 方法。常见衍生:

  • PEAP:把 EAP 封装进 TLS 隧道,支持双向认证(推荐)。
  • EAP-TLS:基于 TLS,客户端+服务器都需数字证书时最强(双向证书认证)。
  • EAP-TTLS:先建 VPN 式隧道再认证,连用户名都不明文传。
  • EAP-SIM / EAP-FAST / EAP-MD5(已废弃)/ EAP-POTP(OTP 令牌)

IEEE 802.1X:正式名”Port-Based Network Access Control”。基于 PPP 的 EAP,在认证通过前端口不通。很多人以为它是无线技术,错——它是认证技术,可用于 WAP、防火墙、交换机、VPN 网关、RAS/NAS 等任何需要认证的地方。在无线企业网中它当”认证代理”,把请求转给 RADIUS/TACACS+(AAA 服务器,见 Ch14)。脆弱点:仅在连接建立时认证,易遭中间人(AiTM/MitM/on-path)攻击 → 对策是会话中定期重认证 + 会话加密

端口安全的三种含义

  1. 物理端口:锁好配线间、禁用无用墙插、智能配线架监控 MAC。
  2. TCP/UDP 端口:关掉不用服务,防火墙/IDS 检测端口扫描并返回误导信息。
  3. 端口认证:即 802.1X——连上端口前先认证。

口诀:“PAP 明、CHAP 战、EAP 框;802.1X 先认证后开门,不是无线是认证。”

真实案例

一家企业给所有交换机启用 802.1X + RADIUS,员工电脑插网线先弹认证,没证书的访客设备自动进隔离 VLAN;同时关闭全部空闲墙插,防止有人偷偷接笔记本抓包。

考试怎么考

  • PAP(明文)/ CHAP(挑战应答、周期重认证)/ EAP(框架)三者区别。
  • 802.1X 是认证技术而非无线技术;它依赖 EAP,常配合 RADIUS。
  • 端口安全的三种含义(物理 / 协议端口 / 端口认证)。
  • CHAP 为何”不可重放”、为何仍被 MS-CHAPv2 取代。

记忆口诀

“PAP 裸奔、CHAP 握手、EAP 万金油;802.1X 门禁先认证,端口三义莫混淆。”

自测

  1. PAP 与 CHAP 在安全性上的根本区别是什么?
  2. 802.1X 常被误认为是什么技术?它本质是?
  3. 端口安全有哪三种含义?
  4. EAP-TLS 何时最强?为什么?
  5. 802.1X 对 MitM 攻击的弱点及对策是什么?

This site uses Just the Docs, a documentation theme for Jekyll.