802.1X开创认证协议新时代.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
802.1X开创认证协议新时代.doc

标题: 802.1X开创认证协议新时代 作者:赵巾巾 文章来源:北京港湾网络有限公司产品部 2003-11-19 ------------------------------------------------------------------------------------------------------ 随着宽带以太网建设规模的迅速扩大,网络上原有的认证系统已经不能很好的适应用户数量急剧增加和宽带业务多样性的要求。而IEEE 802.1x协议是目前业界最新的标准认证协议,一经推出就引起了广大网络设备制造商的重视,各大厂商纷纷组织研发力量进行基于802.1x协议相关产品的开发。北京港湾网络有限公司在业内率先实现了802.1x协议的商用化,其802.1x协议在宽带以太网中的成功应用,引发了业界讨论。目前,国内有关802.1x的标准工作正在着手。 宽带催生认证新需求  随着宽带以太网的迅猛发展,网络上原有的认证系统如PPPOE和Web/Portal认证方式,越来越不适应宽带发展的认证需求,暴露了传统认证的弊端。宽带网络发展提出了新的认证需求。  传统PPPOE是从基于ATM的窄带网引入到宽带以太网的。虽然其方式较灵活,在窄带网中有较丰富的应用经验,但可以看出,PPPOE并不是为宽带以太网量身定做的认证技术,将其应用于宽带以太网,必然会有其局限性,尤其是它的封装方式也造成了宽带以太网发展中的种种问题。  在PPPOE认证中,认证系统必须将每个包进行拆解才能判断和识别用户是否合法。这样大量的拆包解包过程必须由一个功能强劲同时价格昂贵的设备来完成,这个设备就是我们传统的BAS(WEB认证服务器)。对每个用户发出的每个数据包,BAS必须进行拆包识别和封装转发。一旦并发用户增多或者数据包增大,封装速度必然跟不上,造成宽带网络发展的瓶颈。  而传统的Web/Portal认证是基于业务类型的认证,不需要安装其他客户端软件,只需要浏览器就能完成,就用户来说较为方便。但是由于Web认证走的是7层协议,从逻辑上来说为了达到网络2层的连接而跑到7层做认证,这首先不符合网络逻辑。  由于Web/Portal认证是基于7层的认证,4层以下的网络问题往往检测不到。如断电、突发故障等异常离线情况必须在2层做检测,而Web/Portal对此束手无策。因此Web/Portal认证用户连接性差,不容易检测用户离线,基于时间的计费较难实现。  在传统的Web/Portal认证中,无论什么用户都可以先获得IP地址,再上网通过客户端认证。Web/Portal方式在认证前就为用户分配了IP地址,对目前网络珍贵的IP地址来说造成了浪费,而且分配IP地址的Web认证服务器对用户而言是完全裸露的,容易造成被恶意攻击,一旦受攻击瘫痪,整网就没法认证。  传统Web/Portal认证前后的业务流和数据流无法区分,不便开展多业务。目前,在以太网中,Web/Portal认证只是限于在酒店,校园等网络环境中使用。   当传统的认证方式成为宽带IP网发展的障碍时,必定会出现新的认证技术来取代它,推动宽带以太网的发展。802.1x标准认证协议的出现,完全解决了传统PPPOE和WEB/PORTAL认证带来的问题。(如图1、图2、图3分别为三种认证体系图) 图1 图2 图3为什么是802.1x  由于802.1x的认证体系结构中采用了“可控端口”和“不可控端口”的逻辑功能,因此,用户的认证与控制由Radius和交换机利用不可控的逻辑端口共同完成,而业务报文则直接承载在正常的二层报文上通过可控端口进行交换,有效实现了业务与认证的分离。此业务与认证分离的特性是对传统网络认证方式的一种革命性创新,有效解决了传统的PPPOE和Web/Portal认证方式带来的问题。解决网络认证瓶颈  而在802.1x的认证体系结构中,业务与认证分离,业务报文直接承载在正常的二层报文上通过可控端口进行交换;通过认证之后的数据包是无需封装的纯数据包。基于802.1x的认证系统不需要将每个包进行拆解进行大量的数据包认证工作,简化了PPPOE方式中对每个数据包进行拆包和封装等繁琐的工作,封装效率高。而且由于802.1x认证包采用了在不可控通道中的独立处理的方式,因此认证处理容量可以很大,远远高于传统的BAS,消除了传统的网络瓶颈。优化认证过程  传统的WEB/PORTAL认证是基于7层协议的认证,而802.1x协议为简单的二层协议,不需要到达三层。而802.1x协议是简单的二层协议,解决异常离线情况游刃有余,比较容易实现了基于时间的计费。最根本的是,在基于802.1x的认证系统中,由于业务流和认证流实现分离,因此不存在繁琐的认证过程。  相对于传统的Web/Portal认证,由于在802.1x认证系统中,用户

文档评论(0)

ziyouzizai + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档