802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

17
802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

Transcript of 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

Page 1: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

802.1x op het SURFnet kantoor

Mediaplaza, 15 april 2003

Paul DekkersStagair Innovatie Management

Page 2: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

2

• Huidige netwerk• Probleemstelling• Oplossingen• Ervaringen• Huidige status• Conclusie

Inhoud

Page 3: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

3

Page 4: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

4

Probleemstellingen WLAN

• Wireless LAN is onveilig– Slechte authenticatie voor toegang– Transport is onveilig

• Er is geen scheiding tussen gasten en medewerkers

– Verkeer– Authenticatie (sterk/zwak)

Page 5: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

5

Opties voor veilig data-transport

Oplossingen voor problemen met WEP

• Veilig pad (VPN/PPPoE)

• WEPplus• WPA (pre standard 802.11i, TKIP)• 802.11i: 802.1x + eerst TKIP, later AES

• 802.1x

Page 6: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

6

802.1xBeveiligde toegang – Manieren

• TLS• TTLS (PAP)• PEAP• (MD5)

Page 7: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

7

Beveiligde toegang

• Productie-netwerk– Sterke authenticatie,

TLS via SURFnet PKI

• Test-netwerk– TTLS

• Gast-netwerk (FlexNet)– Toegang tot het SURFnet– EAP via RADIUS

Page 8: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

8

Gasten zonder supplicant

• Default Wireless VLAN– AP zonder 1x– Apart SSID

Met daarop:

– Instructies voor supplicant– Web toegang– Toegang met WEP

Page 9: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

9

VLAN scheiding

Page 10: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

10

Wired 802.1x – “zelf patchen”

Page 11: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

11

Spelen!… met hardware

• Access-Points (authenticator)– AP 350, AP 1200

• Switches– 3com 4400– Cisco 6500 (vlan-tag is naam)

• Wireless adapters– Cisco Aironet 350, Orinoco/Lucent

(Silver en Gold), Prism2 (Edimax), ATMEL (Edimax)

Page 12: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

12

Spelen!… met software (1)

• Supplicants– Windows 2000 of XP (MD5, TLS, PEAP)– Open1x onder Linux / FreeBSD (TLS, TTLS)– Aegis/Meetinghouse met Win 9X (TLS, TTLS)– Odyssey met Win 9X (TLS, TTLS)

– En natuurlijk SecureW2 (TTLS)

Page 13: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

13

Spelen!… met software (2)

• Authentication servers– Radiator (TTLS, TLS, PEAP, MD5)– FreeRadius (MD5, TLS)– ACS– IAS

• PKI voor servers en gebruikers– In de vingers krijgen (met goede extensions)

– Openssl– Microsoft

• Backends (LDAP)

Page 14: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

14

Uitdagingen…

• VLAN’s– Native VLAN

• Supplicants– Open1x

– Linux– FreeBSD

• Adapters• Encryptie

– Gastgebruik– 64-bits WEP

• IPv6• Broadcasts “Default VLAN”

Page 15: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

15

Huidige status

• Nu– Een proef-802.1x-infrastructuur met bijna 20

kantoorgebruikers via TLS– 802.1x-gastgebruik– Oude netwerk (WEP) parallel voor gasten– Werkend wired voorbeeld

• Binnenkort– Productienetwerk op Wireless LAN– Wired ook 802.1x

Page 16: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

16

Page 17: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

17

Conclusie

• 802.1x doet wat we er van verwachten

• Kinderziekte’s moeten nog opgelost worden maar belemmeren uitrol niet

• Toekomstige ontwikkelingen bouwen voort op 802.1x – het is goede keuze