802.1X ist ein IEEE-Standard für die portbasierte Netzwerkzugangskontrolle (Port-Based Network Access Control, PNAC). Er stellt sicher, dass sich ein Gerät erst authentifizieren muss, bevor es an einem Switch-Port oder über einen WLAN-Zugang Datenverkehr senden darf. Ein nicht authentifiziertes Gerät bleibt vom Netz getrennt.
Drei Rollen
802.1X kennt drei Beteiligte: den Supplicant (die Software auf dem Endgerät, die die Zugangsdaten oder ein Zertifikat bereithält), den Authenticator (der Switch oder Access Point, der den Port kontrolliert) und den Authentication Server (meist ein RADIUS-Server, der die Identität prüft). Der Port wird dabei in zwei logische Zustände geteilt: einen unkontrollierten Kanal nur für die Anmeldeprotokolle und einen kontrollierten Kanal für den eigentlichen Datenverkehr.
EAP und EAPOL
Die eigentliche Authentifizierung übernimmt das Extensible Authentication Protocol (EAP), ein Rahmenwerk für viele Verfahren. Zwischen Supplicant und Authenticator läuft EAP in EAPOL-Frames (EAP over LAN, EtherType 0x888E) direkt auf Schicht 2; der Authenticator verpackt die Nachrichten per RADIUS und reicht sie an den Server weiter. Der Zugriff bleibt gesperrt, bis der Server den Erfolg meldet.
EAP-Verfahren
- EAP-TLS: gegenseitige Authentifizierung mit X.509-Zertifikaten auf beiden Seiten — gilt als sicherstes Verfahren (RFC 5216).
- PEAP und EAP-TTLS: bauen zuerst einen TLS-Tunnel mit Serverzertifikat auf und schützen darin ein inneres Verfahren mit Benutzername und Passwort.
- EAP-FAST: nutzt ein Protected Access Credential (PAC) statt Serverzertifikat.
- EAP-MD5: nur Passwort-Hash, gilt als unsicher und wird selten eingesetzt.
Einsatz
802.1X schützt sowohl kabelgebundene Zugangsports als auch WLAN: Beim Unternehmens-WLAN steckt der Standard hinter WPA-Enterprise (WPA2/WPA3 mit RADIUS), bei dem jeder Nutzer eigene Zugangsdaten bekommt statt eines gemeinsamen Passworts. Die Stromversorgung des Endgeräts kann über PoE erst nach erfolgreicher Anmeldung freigeschaltet werden. Geräte ohne Supplicant (Drucker, IP-Kameras) fängt der MAC-Authentifizierungs-Bypass als Fallback ab.
Verwandte Grundlagen: 802.1X-Befehle, Authentifizierung, Spoofing, DHCP Snooping, Switch.