802.1X 網絡認證是什麼?

IEEE 802.1X 是一種基於埠(Port-Based)的網絡存取控制標準,透過 Supplicant、Authenticator、Authentication Server 三個角色的協作,確保只有通過身份認證的裝置才能使用有線或無線網絡端口。本頁講解 802.1X 的三大角色、EAP/EAPOL 運作流程,以及企業辦公室的部署場景。

802.1X 的定義:以端口為單位的存取控制

802.1X 是 IEEE 制定的網絡存取控制標準,核心概念是「先認證,後放行」——網絡端口在裝置通過身份認證之前,只允許傳送與認證相關的封包,其餘一般流量一律被封鎖。這種基於端口的控制方式,適用於有線交換機端口,也適用於無線網絡的關聯過程,是企業網絡防止未經授權裝置接入的基本防線。

對辦公室網絡而言,802.1X 令管理員可以逐一裝置、逐一使用者地控制網絡存取權限,而不是依賴一組所有人共用的密碼。想了解管理型交換機如何配合部署 802.1X,可參考我們的管理型與非管理型交換機分別一文。

三大角色:Supplicant、Authenticator、Authentication Server

802.1X 架構由三個角色組成,各自負責不同工作:

角色全稱職責常見設備
Supplicant客戶端/請求方發起網絡存取請求,提供身份憑證員工電腦、手機、IP 電話等終端裝置
Authenticator認證者/中介方控制端口狀態,在認證完成前封鎖流量,並在 Supplicant 與 Authentication Server 之間轉發認證訊息支援 802.1X 的管理型交換機、無線 AP
Authentication Server認證伺服器核實身份憑證,決定是否批准存取及套用哪些設定RADIUS 伺服器

Authenticator 本身不負責判斷身份是否有效,它只是把 Supplicant 的認證訊息轉交給 Authentication Server,再按伺服器的回覆決定是否開放端口。

EAP 與 EAPOL:認證訊息如何傳送

802.1X 的認證過程建基於 EAP(Extensible Authentication Protocol,可延伸認證協定)。EAP 是一個框架協定,本身不限定認證方法,可以承載多種認證方式。在 Supplicant 與 Authenticator 之間的區域網絡鏈路上,EAP 訊息以 EAPOL(EAP over LAN)方式封裝傳送;訊息到達 Authenticator 後,會重新封裝,改用 RADIUS(或 Diameter)協定,經由網絡傳送至 Authentication Server 作進一步驗證。

換言之,EAPOL 負責「最後一段路」——即區域網絡鏈路層上 Supplicant 與 Authenticator 之間的傳輸;RADIUS 則負責 Authenticator 與 Authentication Server 之間的傳輸。想深入了解 RADIUS 伺服器的角色,可參考RADIUS 認證伺服器是什麼?一文。

認證流程:由連接到端口開放

一次典型的 802.1X 認證流程如下:

  1. 連接與端口封鎖——Supplicant 接上端口或嘗試關聯無線網絡,Authenticator 此時只允許 EAPOL 訊息通過,一般流量維持封鎖。
  2. 身份請求——Authenticator 向 Supplicant 發出 EAP 身份請求,Supplicant 回覆其身份資訊。
  3. 轉發至認證伺服器——Authenticator 把身份資訊重新封裝為 RADIUS 訊息,轉發至 Authentication Server。
  4. 核實憑證——Authentication Server 核實使用者或裝置的帳戶、密碼或憑證是否有效。
  5. 回覆結果——Authentication Server 把批准或拒絕的結果回覆給 Authenticator,並可附帶存取設定(例如應分配的 VLAN)。
  6. 端口狀態變更——若獲批准,Authenticator 把端口轉為授權狀態,Supplicant 之後可正常使用網絡;若被拒絕,端口維持封鎖。

企業辦公室部署場景

① 有線端口逐一管控

在會議室、公用工作枱等開放式端口部署 802.1X,防止未經授權的裝置直接插線接入公司內部網絡。

② 企業級 Wi-Fi 認證

無線網絡採用 802.1X 企業模式(WPA2/WPA3-Enterprise),每位員工以獨立帳戶登入,避免全公司共用同一組 Wi-Fi 密碼。

③ 配合 VLAN 分流

Authentication Server 核實身份後,可指示 Authenticator 把該端口分配至指定 VLAN,例如訪客裝置與員工裝置自動分流至不同網絡區段。

④ 集中式帳戶管理

所有認證請求集中經由 Authentication Server 處理,管理員可在單一位置新增、停用帳戶及查閱存取記錄,方便日常網絡管理。

權威資料依據

本文核對資料:IEEE 802.1X-2010RFC 3748

常見問題

802.1X 認證中的 Supplicant、Authenticator、Authentication Server 分別是什麼?
Supplicant 是要求接入網絡的客戶端裝置,例如員工電腦;Authenticator 是控制端口的網絡設備,例如管理型交換機或無線 AP,負責在認證完成前封鎖該端口的一般流量;Authentication Server 是實際驗證身份的伺服器,通常是 RADIUS 伺服器,負責核實帳戶密碼或憑證並回覆是否批准存取。三者分工明確,Authenticator 只是轉發者,真正的驗證邏輯在 Authentication Server。
EAP 與 EAPOL 有什麼關係?
EAP(Extensible Authentication Protocol,可延伸認證協定)是一個認證框架,本身不限定使用哪種認證方式,可以承載多種認證方法。EAPOL(EAP over LAN)則是 802.1X 定義的封裝方式,用來在 Supplicant 與 Authenticator 之間的區域網絡上傳送 EAP 訊息;到達 Authenticator 後,這些訊息會重新封裝,改用 RADIUS 協定傳送至 Authentication Server。簡而言之,EAPOL 是 EAP 在區域網絡鏈路層上的傳輸容器。
802.1X 認證失敗,端口會怎樣?
在端口未通過 802.1X 認證之前,Authenticator 只允許該端口傳送與認證相關的 EAPOL 訊息,其餘一般網絡流量(例如上網、存取伺服器)會被封鎖,端口維持在未授權狀態。只有 Authentication Server 確認身份有效並通知 Authenticator 之後,端口才會轉為授權狀態,Supplicant 才能正常使用網絡資源。
辦公室部署 802.1X 需要哪些設備配合?
至少需要三項:一是支援 802.1X 的管理型交換機或無線 AP,擔任 Authenticator 角色並逐端口控制存取;二是一台 RADIUS 認證伺服器,擔任 Authentication Server 角色驗證身份;三是終端裝置的作業系統需支援 802.1X Supplicant 功能,現時主流作業系統均已內建此功能,一般毋須額外安裝軟件。
802.1X 與一般 Wi-Fi 密碼登入有何分別?
一般 Wi-Fi 密碼登入(例如 WPA2-Personal)全公司共用同一組密碼,密碼外洩後難以單獨追蹤或撤銷個別使用者。802.1X(企業模式)則要求每個使用者或裝置以獨立帳戶或憑證認證,並由 Authentication Server 逐一核實,管理員可以個別停用帳戶、追蹤存取記錄,安全性與可管理性都遠高於共用密碼模式,是企業有線及無線網絡的常見做法。

需要規劃企業級網絡認證架構?

我們的工程師可按辦公室規模及需求規劃 802.1X 部署,由管理型交換機選型、RADIUS 伺服器設定到 VLAN 分流一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。