Die Architektur trennt den zugangssuchenden Endpunkt, das den Port kontrollierende Netzwerkgerät und das System, das den Authentifizierungsaustausch und die Richtlinie bewertet.
Der Endpunkt, oft Supplicant oder Peer genannt, tauscht EAP-Nachrichten (Extensible Authentication Protocol) mit einem Authenticator wie einem Switch oder Wireless Access Point aus. Der Authenticator kann eine Methode lokal auswerten, reicht den Austausch aber üblicherweise an einen Backend-Authentifizierungsserver über ein AAA-Protokoll wie RADIUS weiter. Die Richtlinie kann dann den Zugriff verweigern oder ein erlaubtes Netzwerksegment und andere Kontrollen zuweisen.
Wichtigste Punkte
EndpunktrolleLegt eine Identität vor und nimmt an einer EAP-Methode teil, die Zertifikate, Passwörter in einem geschützten Tunnel oder ein anderes unterstütztes Credential nutzen kann.
Authenticator-RolleSteuert den logischen Port und reicht EAP-Nachrichten weiter oder führt die Authentifizierung lokal durch; er ist nicht notwendigerweise das System, das das Credential validiert.
Backend-RolleValidiert den EAP-Austausch und gibt ein Ergebnis sowie — wo unterstützt — Autorisierungsattribute an den Authenticator zurück.
Wichtige EinschränkungErfolgreiche 802.1X-Authentifizierung ist eine Zulassungsentscheidung, kein Beweis, dass der Endpunkt gesund oder nachfolgender Verkehr sicher ist. Datenschutz erfordert angemessene WLAN-Sicherheit oder Verbindungsverschlüsselung, und fortgesetzter Zugriff braucht weiterhin Segmentierung und Monitoring.