802.1X 網絡認證是什麼?
IEEE 802.1X 是一種基於埠(Port-Based)的網絡存取控制標準,透過 Supplicant、Authenticator、Authentication Server 三個角色的協作,確保只有通過身份認證的裝置才能使用有線或無線網絡端口。本頁講解 802.1X 的三大角色、EAP/EAPOL 運作流程,以及企業辦公室的部署場景。
802.1X 的定義:以端口為單位的存取控制
802.1X 是 IEEE 制定的網絡存取控制標準,核心概念是「先認證,後放行」——網絡端口在裝置通過身份認證之前,只允許傳送與認證相關的封包,其餘一般流量一律被封鎖。這種基於端口的控制方式,適用於有線交換機端口,也適用於無線網絡的關聯過程,是企業網絡防止未經授權裝置接入的基本防線。
對辦公室網絡而言,802.1X 令管理員可以逐一裝置、逐一使用者地控制網絡存取權限,而不是依賴一組所有人共用的密碼。想了解管理型交換機如何配合部署 802.1X,可參考我們的管理型與非管理型交換機分別一文。
三大角色:Supplicant、Authenticator、Authentication Server
802.1X 架構由三個角色組成,各自負責不同工作:
| 角色 | 全稱 | 職責 | 常見設備 |
| Supplicant | 客戶端/請求方 | 發起網絡存取請求,提供身份憑證 | 員工電腦、手機、IP 電話等終端裝置 |
| Authenticator | 認證者/中介方 | 控制端口狀態,在認證完成前封鎖流量,並在 Supplicant 與 Authentication Server 之間轉發認證訊息 | 支援 802.1X 的管理型交換機、無線 AP |
| Authentication Server | 認證伺服器 | 核實身份憑證,決定是否批准存取及套用哪些設定 | RADIUS 伺服器 |
Authenticator 本身不負責判斷身份是否有效,它只是把 Supplicant 的認證訊息轉交給 Authentication Server,再按伺服器的回覆決定是否開放端口。
EAP 與 EAPOL:認證訊息如何傳送
802.1X 的認證過程建基於 EAP(Extensible Authentication Protocol,可延伸認證協定)。EAP 是一個框架協定,本身不限定認證方法,可以承載多種認證方式。在 Supplicant 與 Authenticator 之間的區域網絡鏈路上,EAP 訊息以 EAPOL(EAP over LAN)方式封裝傳送;訊息到達 Authenticator 後,會重新封裝,改用 RADIUS(或 Diameter)協定,經由網絡傳送至 Authentication Server 作進一步驗證。
換言之,EAPOL 負責「最後一段路」——即區域網絡鏈路層上 Supplicant 與 Authenticator 之間的傳輸;RADIUS 則負責 Authenticator 與 Authentication Server 之間的傳輸。想深入了解 RADIUS 伺服器的角色,可參考RADIUS 認證伺服器是什麼?一文。