Seguridad Ethernet 802.1x
Seguridad Ethernet 802.1x
Seguridad Ethernet 802.1x
Es
parte del grupo de protocolos IEEE 802 (IEEE 802.1). Permite la autenticacin de dispositivos
conectados a un puerto LAN, estableciendo una conexin punto a punto o previniendo el acceso
por ese puerto si la autenticacin falla. Es utilizado en algunospuntos de acceso inalmbricos
cerrados y se basa en el protocolo de autenticacin extensible (EAP RFC 2284). El RFC
2284ha sido declarado obsoleto en favor del RFC 3748.
Qu debo utilizar?
La mayora de las empresas quieren hacer ms por la seguridad que solo usar nombres de usuario y
contraseas para el acceso, por lo que se ha diseado un nuevo protocolo de autenticacin, llamado
Extensible Authentication Protocol (EAP). EAP se encuentra dentro del protocolo de autenticacin PPP,
y proporciona un marco general para varios mtodos de autenticacin diferentes. Se supone que EAP
est a la cabeza de los sistemas de autenticacin propietarios y permite que las contraseas, tokens y
certificados pblicos de infraestructura pblica trabajen sin problemas.
Esto nos lleva a la norma IEEE 802.1X, que es simplemente una norma para pasar EAP a travs de una
LAN cableada o inalmbrica. Con 802.1X, se empaqueta los mensajes EAP en tramas Ethernet y no
utiliza PPP. Su autenticacin y nada ms. Eso es deseable en situaciones en las que el resto de los
productos PPP no son necesarios, en las que est usando otros protocolos de TCP/IP, o donde la
sobrecarga y la complejidad de la utilizacin de productos PPP no son deseables.
802.1X utiliza tres trminos que necesita saber. El usuario o cliente que desea ser autenticado se llama
suplicante. El servidor que hace la autenticacin, por lo general un servidor RADIUS, se llama el
servidor de autenticacin. Y el dispositivo en el medio, tal como un punto de acceso inalmbrico, se
llama el autenticador. Uno de los puntos claves de 802.1X es que el autenticador puede ser simple y
tonto -todos los cerebros tienen que estar en el suplicante y el servidor de autenticacin. Esto hace que
802.1X sea ideal para puntos de acceso inalmbricos, los que por lo general suelen ser pequeos y tienen
poca memoria y potencia de procesamiento.
El protocolo en 802.1X es llamado encapsulacin de EAP sobre LAN (EAPOL). En la actualidad est
definido para redes LAN tipo Ethernet incluyendo redes inalmbricas 802.11, as como redes Token
Ring tales como FDDI. EAPOL no es particularmente sofisticado. Hay una serie de modos de operacin,
pero el caso ms comn sera algo como esto:
La autenticacin 802.1X ayuda a mitigar muchos de los riesgos involucrados en el uso de WEP. Por
ejemplo, uno de los mayores problemas con WEP es la larga vida de las claves y el hecho de que son
compartidas entre muchos usuarios y son bien conocidas. Con 802.1X, cada estacin puede tener una
clave nica para cada sesin de WEP. El autenticador (punto de acceso inalmbrico) tambin podra
optar por cambiar la clave WEP con mucha frecuencia, como por ejemplo una vez cada 10 minutos o
cada mil marcos. 802.1X no garantiza una mayor seguridad. Por ejemplo, un autenticador no puede
cambiar la clave que le da a cada solicitante. O bien, el administrador de red puede seleccionar un
mtodo de autenticacin que no permite la distribucin de claves WEP. Sin embargo, 802.1X le da al
administrador de red informado la posibilidad de disear e implementar una mayor seguridad de WLAN.