基于MAC 认证的终端网络准入控制系统方案*
2021-10-03鹿文杨李雄军
张 超,孙 皓,鹿文杨,李雄军
(1.海装装备项目管理中心,北京 100071;2.中国电子科技集团公司第三十研究所,四川 成都,610041)
0 引言
电气与电子工程协会(Institute of Electrical and Electronics Engineers,IEEE)在定义局域网(Local Area Network,LAN)规范的初期,并没有提供“用户联网身份认证”的安全机制[1],即只要终端设备通过物理链路与网络设备的端口连接后,就可以访问LAN 中的设备或资源[2-3]。随着万物互联时代的到来,终端设备呈现出种类繁多、数量巨大、部署分散、安全属性不统一等趋势,网络提供给终端设备的服务也越来越多[4];但是一个安全的网络必须提供安全的服务,保证终端设备经过许可并且用户终端的访问是经过审计[5],即只有合法的终端设备才可以访问提供的服务。因此,终端设备认证是网络安全服务的一个重要方面,是终端设备提供服务的前提[6]。
局域网介质访问控制(Media Access Control,MAC)地址认证[7]是一种基于网络设备端口和终端设备MAC 地址针对终端设备的网络访问权限进行控制的认证方法。网络设备在启动MAC 认证的端口上首次检测到终端设备的MAC 地址后,启动对该终端设备用户的认证操作。认证过程中,不需要用户手动输入用户名和密码。
MAC 地址作为用户名和密码的方式,针对性更强、灵活性更高,更便于终端设备入网认证管控,有MAC 地址作为用户名和密码以及固定用户名和密码两种格式。MAC 地址作为用户名和密码是使用终端设备的MAC 地址作为认证时的用户名和密码;固定用户名和密码就是不论终端设备的MAC 地址为何值,所有终端设备均使用在网络设备上预先配置的本地用户名和密码进行认证。……
