Download - 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

Transcript
Page 1: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

802.1x op het SURFnet kantoor

Mediaplaza, 15 april 2003

Paul DekkersStagair Innovatie Management

Page 2: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

2

• Huidige netwerk• Probleemstelling• Oplossingen• Ervaringen• Huidige status• Conclusie

Inhoud

Page 3: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

3

Page 4: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

4

Probleemstellingen WLAN

• Wireless LAN is onveilig– Slechte authenticatie voor toegang– Transport is onveilig

• Er is geen scheiding tussen gasten en medewerkers

– Verkeer– Authenticatie (sterk/zwak)

Page 5: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

5

Opties voor veilig data-transport

Oplossingen voor problemen met WEP

• Veilig pad (VPN/PPPoE)

• WEPplus• WPA (pre standard 802.11i, TKIP)• 802.11i: 802.1x + eerst TKIP, later AES

• 802.1x

Page 6: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

6

802.1xBeveiligde toegang – Manieren

• TLS• TTLS (PAP)• PEAP• (MD5)

Page 7: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

7

Beveiligde toegang

• Productie-netwerk– Sterke authenticatie,

TLS via SURFnet PKI

• Test-netwerk– TTLS

• Gast-netwerk (FlexNet)– Toegang tot het SURFnet– EAP via RADIUS

Page 8: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

8

Gasten zonder supplicant

• Default Wireless VLAN– AP zonder 1x– Apart SSID

Met daarop:

– Instructies voor supplicant– Web toegang– Toegang met WEP

Page 9: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

9

VLAN scheiding

Page 10: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

10

Wired 802.1x – “zelf patchen”

Page 11: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

11

Spelen!… met hardware

• Access-Points (authenticator)– AP 350, AP 1200

• Switches– 3com 4400– Cisco 6500 (vlan-tag is naam)

• Wireless adapters– Cisco Aironet 350, Orinoco/Lucent

(Silver en Gold), Prism2 (Edimax), ATMEL (Edimax)

Page 12: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

12

Spelen!… met software (1)

• Supplicants– Windows 2000 of XP (MD5, TLS, PEAP)– Open1x onder Linux / FreeBSD (TLS, TTLS)– Aegis/Meetinghouse met Win 9X (TLS, TTLS)– Odyssey met Win 9X (TLS, TTLS)

– En natuurlijk SecureW2 (TTLS)

Page 13: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

13

Spelen!… met software (2)

• Authentication servers– Radiator (TTLS, TLS, PEAP, MD5)– FreeRadius (MD5, TLS)– ACS– IAS

• PKI voor servers en gebruikers– In de vingers krijgen (met goede extensions)

– Openssl– Microsoft

• Backends (LDAP)

Page 14: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

14

Uitdagingen…

• VLAN’s– Native VLAN

• Supplicants– Open1x

– Linux– FreeBSD

• Adapters• Encryptie

– Gastgebruik– 64-bits WEP

• IPv6• Broadcasts “Default VLAN”

Page 15: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

15

Huidige status

• Nu– Een proef-802.1x-infrastructuur met bijna 20

kantoorgebruikers via TLS– 802.1x-gastgebruik– Oude netwerk (WEP) parallel voor gasten– Werkend wired voorbeeld

• Binnenkort– Productienetwerk op Wireless LAN– Wired ook 802.1x

Page 16: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

16

Page 17: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management.

17

Conclusie

• 802.1x doet wat we er van verwachten

• Kinderziekte’s moeten nog opgelost worden maar belemmeren uitrol niet

• Toekomstige ontwikkelingen bouwen voort op 802.1x – het is goede keuze