17
802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

Embed Size (px)

Citation preview

Page 1: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

802.1x op het SURFnet kantoor

Mediaplaza, 15 april 2003

Paul DekkersStagair Innovatie Management

Page 2: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

2

• Huidige netwerk• Probleemstelling• Oplossingen• Ervaringen• Huidige status• Conclusie

Inhoud

Page 3: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

3

Page 4: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

4

Probleemstellingen WLAN

• Wireless LAN is onveilig– Slechte authenticatie voor toegang– Transport is onveilig

• Er is geen scheiding tussen gasten en medewerkers

– Verkeer– Authenticatie (sterk/zwak)

Page 5: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

5

Opties voor veilig data-transport

Oplossingen voor problemen met WEP

• Veilig pad (VPN/PPPoE)

• WEPplus• WPA (pre standard 802.11i, TKIP)• 802.11i: 802.1x + eerst TKIP, later AES

• 802.1x

Page 6: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

6

802.1xBeveiligde toegang – Manieren

• TLS• TTLS (PAP)• PEAP• (MD5)

Page 7: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

7

Beveiligde toegang

• Productie-netwerk– Sterke authenticatie,

TLS via SURFnet PKI

• Test-netwerk– TTLS

• Gast-netwerk (FlexNet)– Toegang tot het SURFnet– EAP via RADIUS

Page 8: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

8

Gasten zonder supplicant

• Default Wireless VLAN– AP zonder 1x– Apart SSID

Met daarop:

– Instructies voor supplicant– Web toegang– Toegang met WEP

Page 9: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

9

VLAN scheiding

Page 10: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

10

Wired 802.1x – “zelf patchen”

Page 11: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

11

Spelen!… met hardware

• Access-Points (authenticator)– AP 350, AP 1200

• Switches– 3com 4400– Cisco 6500 (vlan-tag is naam)

• Wireless adapters– Cisco Aironet 350, Orinoco/Lucent

(Silver en Gold), Prism2 (Edimax), ATMEL (Edimax)

Page 12: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

12

Spelen!… met software (1)

• Supplicants– Windows 2000 of XP (MD5, TLS, PEAP)– Open1x onder Linux / FreeBSD (TLS, TTLS)– Aegis/Meetinghouse met Win 9X (TLS, TTLS)– Odyssey met Win 9X (TLS, TTLS)

– En natuurlijk SecureW2 (TTLS)

Page 13: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

13

Spelen!… met software (2)

• Authentication servers– Radiator (TTLS, TLS, PEAP, MD5)– FreeRadius (MD5, TLS)– ACS– IAS

• PKI voor servers en gebruikers– In de vingers krijgen (met goede extensions)

– Openssl– Microsoft

• Backends (LDAP)

Page 14: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

14

Uitdagingen…

• VLAN’s– Native VLAN

• Supplicants– Open1x

– Linux– FreeBSD

• Adapters• Encryptie

– Gastgebruik– 64-bits WEP

• IPv6• Broadcasts “Default VLAN”

Page 15: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

15

Huidige status

• Nu– Een proef-802.1x-infrastructuur met bijna 20

kantoorgebruikers via TLS– 802.1x-gastgebruik– Oude netwerk (WEP) parallel voor gasten– Werkend wired voorbeeld

• Binnenkort– Productienetwerk op Wireless LAN– Wired ook 802.1x

Page 16: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

16

Page 17: 802.1x op het SURFnet kantoor Mediaplaza, 15 april 2003 Paul Dekkers Stagair Innovatie Management

17

Conclusie

• 802.1x doet wat we er van verwachten

• Kinderziekte’s moeten nog opgelost worden maar belemmeren uitrol niet

• Toekomstige ontwikkelingen bouwen voort op 802.1x – het is goede keuze