L'architecture sépare le terminal demandant l'accès, l'équipement réseau contrôlant le port et le système qui évalue l'échange d'authentification et la politique.
Le terminal, souvent appelé demandeur (supplicant) ou pair, échange des messages Extensible Authentication Protocol (EAP) avec un authentificateur tel qu'un commutateur ou un point d'accès sans fil. L'authentificateur peut évaluer une méthode localement, mais il relaie couramment l'échange vers un serveur d'authentification en amont via un protocole AAA tel que RADIUS. La politique peut alors refuser l'accès ou attribuer un segment réseau autorisé et d'autres contrôles.
Points clés
Rôle du terminalPrésente une identité et participe à une méthode EAP, qui peut utiliser des certificats, des mots de passe au sein d'un tunnel protégé ou un autre identifiant pris en charge.
Rôle de l'authentificateurContrôle le port logique et transmet les messages EAP ou réalise localement l'authentification ; ce n'est pas nécessairement le système qui valide l'identifiant.
Rôle du serveur en amontValide l'échange EAP et renvoie un résultat ainsi que, lorsqu'ils sont pris en charge, des attributs d'autorisation à l'authentificateur.
Limite importanteUne authentification 802.1X réussie est une décision d'admission, pas une preuve que le terminal est sain ou que le trafic ultérieur est sûr. La protection des données exige une sécurité sans fil ou un chiffrement de liaison appropriés, et l'accès continu nécessite toujours segmentation et supervision.