1. Introduction
1. Introduction
Il Point-to-Point Protocol (PPP) [RFC1661] fornisce un Link Control Protocol (LCP) estensibile per negoziare le opzioni del livello di collegamento, inclusi i protocolli di autenticazione. Tramite l'opzione di negoziazione LCP, il protocollo di autenticazione da utilizzare (ad esempio Password Authentication Protocol (PAP) [RFC1661] o Challenge Handshake Authentication Protocol (CHAP) [RFC1994]) può essere determinato prima della fase di autenticazione.
I protocolli di autenticazione PPP (come CHAP) sono adatti quando è disponibile un solo meccanismo di autenticazione. Questo meccanismo è ampiamente utilizzato nelle distribuzioni ISP dial-up, in cui viene utilizzato un solo meccanismo (CHAP), ma potrebbero esserci più meccanismi disponibili, come nelle reti wireless, dove EAP offre maggiore flessibilità.
Tuttavia, in alcune distribuzioni, il meccanismo di autenticazione disponibile non può essere noto prima della fase di autenticazione. Una possibilità è che l'autenticazione debba essere eseguita da un server di sicurezza backend (come RADIUS [RFC2865]), con il Network Access Server (NAS) che non implementa alcun meccanismo particolare. Un'altra possibilità è che il meccanismo di autenticazione da utilizzare non possa essere determinato prima della fase di autenticazione, consentendo così all'authenticator di richiedere maggiori informazioni prima di determinare il meccanismo di autenticazione appropriato.
L'Extensible Authentication Protocol (EAP) [RFC2284] supporta l'autenticazione sopra il livello di collegamento (come PPP [RFC1661], reti cablate IEEE 802 [IEEE-802.1X] e LAN wireless IEEE 802.11 [IEEE-802.11]) e può funzionare in modalità "pass-through" tramite un server di autenticazione backend.
1.1. Obiettivi di progettazione
Gli obiettivi della progettazione di EAP includono i seguenti aspetti:
[1] Generalità. Il meccanismo di autenticazione dovrebbe essere indipendente dal livello di collegamento utilizzato e può essere utilizzato su più livelli di collegamento.
[2] Estensibilità. Nuovi meccanismi di autenticazione dovrebbero poter essere definiti senza modificare le implementazioni esistenti del livello di collegamento.
[3] Flessibilità. Il meccanismo di autenticazione da utilizzare non deve essere determinato in anticipo prima dell'inizio della fase di autenticazione. Ciò consente all'authenticator di richiedere informazioni di identità prima di determinare il meccanismo di autenticazione da utilizzare.
[4] Adattabilità. Supporta il funzionamento su più livelli di collegamento, inclusi PPP, IEEE 802 cablato e LAN wireless IEEE 802.11.
1.2. Terminologia
Questo documento utilizza i seguenti termini:
Authenticator L'entità che controlla la porta (come definita in [IEEE-802.1X]) o il canale (come definito in [RFC1661]) all'estremità dello scambio di autenticazione. L'authenticator tenta di verificare l'identità del peer imponendo l'autenticazione.
Backend Authentication Server Entità che comunica con l'authenticator ed esegue o supporta i calcoli di autenticazione per conto dell'authenticator. Quando l'authenticator è un "pass-through", il server di autenticazione backend esegue effettivamente il metodo di autenticazione, mentre l'authenticator si limita a inoltrare lo scambio di autenticazione.
Peer L'entità nello scambio di autenticazione sulla quale l'autenticazione è imposta dall'authenticator.
EAP Method Un meccanismo di autenticazione che implementa un algoritmo di autenticazione EAP. In EAP, i metodi di autenticazione sono negoziati per tipo, come descritto nella sezione 5.
EAP Peer Layer Parte del protocollo EAP implementata sul peer EAP, responsabile dell'invio dei pacchetti EAP relativi al metodo EAP al livello del metodo EAP e del rinvio delle risposte del metodo EAP al livello EAP.
EAP Authenticator Layer Parte del protocollo EAP implementata sull'authenticator EAP, responsabile dell'invio dei pacchetti EAP relativi al metodo EAP al livello del metodo EAP e del rinvio delle risposte del metodo EAP al livello EAP.
EAP Method Layer Il livello che implementa l'algoritmo di autenticazione e invia/riceve messaggi EAP tramite i livelli peer e authenticator EAP.
EAP Layer Parte del protocollo EAP responsabile dell'invio e della ricezione di pacchetti EAP, dell'implementazione del rilevamento duplicati e della ritrasmissione, e della distribuzione dei messaggi EAP ai livelli peer e authenticator EAP.
Lower Layer Il livello responsabile del trasporto e della ricezione dei frame EAP tra peer e authenticator. EAP funziona su più livelli inferiori, inclusi PPP, LAN cablate IEEE 802, LAN wireless IEEE 802.11, UDP (L2TP [RFC2661] e IKEv2 [IKEv2]) e TCP [PIC].
Pass-Through Authenticator L'authenticator che inoltra i pacchetti EAP ricevuti dal peer al server di autenticazione backend e i pacchetti EAP ricevuti dal server di autenticazione backend al peer.
1.3. Applicabilità
EAP è adatto per fornire autenticazione sul livello di collegamento (come PPP o IEEE 802) e può anche essere utilizzato per fornire autenticazione a livello di rete o di applicazione quando EAP è tunnelizzato in protocolli di livello superiore (come UDP, TCP o RADIUS).
EAP è progettato per fornire un quadro generale per l'autenticazione degli accessi di rete a livello di collegamento. Non è adatto come quadro di autenticazione generale, come SASL [SASL] per l'autenticazione a livello di applicazione, dove potrebbero essere necessarie funzionalità aggiuntive (come la negoziazione, il livello di sicurezza, ecc.).
EAP non è adatto nemmeno a fornire autenticazione prima dell'instaurazione del collegamento, poiché fa affidamento sulle garanzie di ordinamento fornite dal livello inferiore e richiede generalmente un'associazione precedente con il peer (come un collegamento PPP o una porta IEEE 802) per determinare l'identità.
Essendo EAP un protocollo "passo dopo passo" (lock step), è inefficiente nella gestione della frammentazione e del riassemblaggio. Pertanto, se il livello inferiore supporta la frammentazione e il riassemblaggio (come quando EAP è trasportato su IP), è generalmente preferibile che la frammentazione e il riassemblaggio avvengano nel livello inferiore piuttosto che in EAP.