Zum Inhalt springen
CONFIGLANE

Zugangskontrolle

802.1X am Kabelport: die Identitätsschicht, ohne die Segmentierung nicht trägt

Eine Zonenarchitektur, die an IP-Adressen hängt, zerfällt beim ersten Umzug. Eine, die an Rollen hängt, überlebt ihn — aber nur, wenn beim Anstecken tatsächlich jemand fragt, wer da ist. Genau das ist die Aufgabe von 802.1X.

Von ConfiglaneVeröffentlicht 6 Min. LesezeitSecurity & Netzzugang

Das Wichtigste in Kürze

  • 802.1X verteilt drei Rollen: der Client als Supplicant, der Switch als Authenticator, ein RADIUS-Server als Authentifizierungsinstanz. Der Port bleibt geschlossen, bis die dritte Instanz zustimmt.
  • MAC Authentication Bypass ist die kontrollierte Ausnahme für Geräte ohne Supplicant — Drucker, Kameras, Steuerungen. Er ist schwächer als 802.1X und deshalb eine bewusste Entscheidung, kein Standardfall.
  • Jede Einführung beginnt im Beobachtungsmodus. Wer sofort durchsetzt, sperrt zuverlässig die Geräte aus, an die niemand gedacht hat.
  • Der Zeitplan wird nicht von den Switches bestimmt, sondern von der Zertifikatsverteilung auf den Clients und von der Zahl der Geräte ohne Supplicant.

In unserem Beitrag zur Netzsegmentierung unter NIS2 steht ein Satz, der eine Voraussetzung enthält: Eine gruppenbasierte Regel bindet Sicherheit an eine Rolle, die bei der Anmeldung vergeben wird. Dieser Beitrag handelt von der Anmeldung.

Drei Rollen, ein geschlossener Port

802.1X ist kein Produkt, sondern ein Rahmen mit drei Beteiligten. Der Supplicant ist das Endgerät, das ins Netz will. Der Authenticator ist der Switch oder Access Point: Er stellt die Verbindung her und kann Verkehr zulassen oder blockieren. Der Authentication Server — praktisch ein RADIUS-Dienst — nimmt die Anfrage entgegen und sagt dem Authenticator, ob die Verbindung erlaubt wird.

Der entscheidende Unterschied zum ungeschützten Port liegt in der Reihenfolge. Ohne 802.1X ist ein Port offen, und Sicherheit beginnt erst danach — beim Routing, bei der Firewall, beim Server. Mit 802.1X ist der Port zu, bis eine dritte, unabhängige Instanz zugestimmt hat. Was danach passiert, entscheidet dieselbe Instanz gleich mit: das zugewiesene VLAN, eine herunterladbare Zugriffsliste, eine Gruppenzugehörigkeit.

Womit sich ein Gerät ausweist

Supplicant und Authentifizierungsinstanz einigen sich auf ein EAP-Verfahren. In der Praxis konkurrieren zwei Ansätze: der Nachweis über ein Zertifikat (EAP-TLS) und der über Benutzername und Passwort in einem geschützten Tunnel (PEAP und Verwandte).

Zertifikate sind das stärkere Verfahren und in einer verwalteten Geräteflotte auch das bequemere: Der Nutzer merkt nichts, es gibt kein Passwort, das ablaufen oder falsch eingegeben werden kann. Der Preis ist eine funktionierende Zertifikatsverteilung — und genau die bestimmt in fast jedem Projekt den Zeitplan, nicht die Netzkonfiguration. Wie sich diese Verteilung angesichts kürzerer Laufzeiten entwickelt, steht im Beitrag zu Zertifikatslaufzeiten.

MAB: die Ausnahme, die man benennen muss

Nicht jedes Gerät kann sich ausweisen. Drucker, Kameras, Zutrittsleser, Steuerungen und ältere Messtechnik haben oft keinen Supplicant. Dafür gibt es MAC Authentication Bypass: Der Port versucht zuerst 802.1X, und wenn keine Reaktion kommt, meldet er die MAC-Adresse des angeschlossenen Geräts als Benutzername und Passwort beim Server an.

Das ist erkennbar schwächer — eine MAC-Adresse lässt sich fälschen. MAB ist deshalb kein Ersatz für 802.1X, sondern eine dokumentierte Ausnahme mit Gegenmaßnahme: enges VLAN, harte Zugriffsliste, idealerweise ergänzt durch eine Profilerkennung, die prüft, ob sich das Gerät auch wie das verhält, als das es sich ausgibt. Ein Drucker, der plötzlich SMB-Verbindungen zu Dateiservern aufbaut, ist kein Drucker mehr.

Der Weg, der ohne Ausfall funktioniert

  1. Bestandsaufnahme am Port

    Welche Geräte hängen wo, und welche davon können sich ausweisen? Die Liste entsteht aus dem Netz — MAC-Tabellen, DHCP-Vergaben, Verkehrsaufzeichnung —, nicht aus der Inventardatenbank.

  2. RADIUS und Identitätsquelle aufbauen

    Der Authentifizierungsdienst mit Anbindung an das Verzeichnis, redundant ausgelegt. Ein Ausfall dieser Instanz darf nicht bedeuten, dass niemand mehr ins Netz kommt — das Verhalten bei Nichterreichbarkeit gehört ausdrücklich konfiguriert.

  3. Beobachtungsmodus

    Die Ports authentifizieren, aber sperren nicht. Wochenlang. Das Protokoll zeigt, welche Geräte durchfallen würden — und das sind immer mehr und andere, als die Bestandsaufnahme erwarten ließ.

  4. Ausnahmen klären, nicht sammeln

    Jedes durchgefallene Gerät bekommt eine Entscheidung: Supplicant nachrüsten, per MAB mit engem Profil zulassen oder aus dem Netz nehmen. Eine wachsende Ausnahmeliste ohne Entscheidungen ist das häufigste Scheitermuster.

  5. Schrittweise durchsetzen

    Fläche für Fläche, beginnend dort, wo die Geräteflotte am besten verwaltet ist. Nicht standortweit an einem Wochenende — die Rücknahme eines fehlgeschlagenen Rollouts kostet mehr Vertrauen als der Rollout Zeit spart.

  6. Nachweis führen

    Wer hat sich wann an welchem Port angemeldet, und welche Rolle wurde vergeben? Diese Protokolle sind später der Nachweis, dass die Zugriffskontrolle nicht nur konfiguriert, sondern wirksam ist.

Woran es in der Praxis scheitert

  • Geräte, die vor dem Betriebssystem sprechen müssen. Netzwerkstart und Fernwartung vor dem Systemstart brauchen eine eigene Regelung, sonst bootet der Rechner nicht mehr.
  • Telefone und Rechner am selben Port. Sprach- und Datenverkehr am selben Kabel bedeuten zwei Anmeldungen an einem Port — das muss auf beiden Seiten gewollt sein.
  • Kleine Switches unter dem Schreibtisch. Ein nicht verwalteter Fünfport-Switch zwischen Wanddose und Endgerät hebelt die Portzuordnung aus. Diese Geräte findet man nur im Beobachtungsmodus.
  • Der Ausfall der Authentifizierung. Ohne definiertes Verhalten bei nicht erreichbarem Server wird aus einem Serverproblem ein Netzausfall. Diese Konfiguration gehört getestet, nicht angenommen.
  • Besprechungsräume und Gastports. Sie brauchen einen eigenen, bewusst gestalteten Weg — sonst entsteht die erste dauerhafte Ausnahme genau dort, wo Besucher sitzen.

Wie wir Zugriffskontrolle planen, im Beobachtungsmodus begleiten und in den Regelbetrieb übergeben, beschreibt unsere Seite zu Netzwerk-Security; die Einbettung in die Netzarchitektur steht unter Unternehmensnetze.

Quellen

Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.

FAQ

Häufige Fragen zu 802.1X im Kabelnetz

Was ist der Beobachtungsmodus (Monitor Mode) bei 802.1X?

Der Beobachtungsmodus authentifiziert jeden Port genau so, wie es die Durchsetzung täte — weist aber nichts ab: Der Switch protokolliert, wer abgelehnt worden wäre, und lässt den Verkehr trotzdem durch. Dieses Protokoll ist die eigentliche Bestandsaufnahme; darin tauchen die Geräte ohne Supplicant auf, der unmanaged Switch unter dem Schreibtisch, die Maschine, für die sich niemand mehr zuständig fühlt. Er sollte Wochen laufen, nicht Tage: Ein Gerät, das einmal im Monat benutzt wird, erscheint auch nur einmal im Monat — und jedes Gerät, das in dieser Liste fehlt, ist der Ausfall am Tag der Durchsetzung.

Brauchen wir 802.1X, wenn wir schon segmentiert haben?

Es kommt darauf an, woran Ihre Regeln hängen. Eine IP- oder VLAN-basierte Segmentierung funktioniert ohne 802.1X, bindet Sicherheit aber an die Verkabelung: Wer den Port wechselt, wechselt die Rolle. Sobald Sie rollenbasiert arbeiten oder mobile Endgeräte konsistent behandeln wollen, brauchen Sie die Identitätsschicht.

Wie lange dauert eine Einführung?

Der Netzteil ist der kürzere. Ausschlaggebend sind die Zertifikatsverteilung auf den Clients und die Zahl der Geräte ohne Supplicant — beides hängt von der Reife der Geräteverwaltung ab, nicht von der Netzgröße. Der Beobachtungsmodus selbst sollte mehrere Wochen laufen, damit auch selten genutzte Geräte einmal aufgetaucht sind.

Was passiert, wenn der RADIUS-Server ausfällt?

Genau das, was Sie vorher konfiguriert haben — und das ist der Punkt. Switches lassen sich so einstellen, dass Ports bei nicht erreichbarem Server in einen definierten Zustand fallen, etwa ein eingeschränktes VLAN. Ohne diese Einstellung wird aus einem Ausfall der Authentifizierung ein Ausfall des Netzes. Deshalb gehört der Server redundant und das Ausfallverhalten getestet.

Reicht MAB für unsere Drucker und Kameras?

Als Zulassung ja, als Sicherheitsmaßnahme nur mit Beiwerk. Eine MAC-Adresse ist keine Authentisierung, sondern eine Kennung. Vertretbar wird MAB, wenn diese Geräte in einer eigenen Zone mit enger Regel landen und eine Profilerkennung prüft, ob das Verhalten zum angegebenen Gerätetyp passt.

Security & Netzzugang

NAC und 802.1X. Netzzugang mit überprüfbarer Identität.

Ein Port ist noch keine Identität. Wir planen Cisco ISE, Zertifikate, Netzwerkkomponenten und Endgeräte als gemeinsamen Zugangsdienst – mit Pilot, klaren Ausnahmewegen und einem Betrieb, der auch nach dem Projekt funktioniert.

NAC- und ISE-Projekt besprechen

Assessment → belastbarer erster Change