802.1X:n mukainen porttiautentikointi huoltovarmuuskriittisessä organisaatiossa
Villa, Leevi (2024)
Villa, Leevi
2024
All rights reserved. This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:amk-2024052816673
https://urn.fi/URN:NBN:fi:amk-2024052816673
Tiivistelmä
Opinnäytetyön tavoitteena oli tutkia ja toteuttaa IEEE-standardin 802.1X:n mukainen porttikohtainen autentikointi langalliseen verkkoon keskisuurelle huoltovarmuuskriittiselle yritykselle varmistaen, että vain yrityksen hallitsemat laitteet pääsevät liittymään verkkoon. Porttiautentikoinnin tarkoitus on lisätä tietoturvaa varsinkin tietoverkoissa ja toimialueessa. Porttiautentikointi tarjoaa myös mahdollisuuden jakaa käyttäjiä erillisiin verkkoihin työntekijän työnkuvan vaatimien oikeuksien mukaan.
Opinnäytetyön aikana tutkittiin erilaisia tapoja toteuttaa 802.1X-porttiautentikointi sekä näihin kuuluvia protokollia. Yrityksen kanssa käytyjen suunnittelukeskustelujen jälkeen yritys ilmoitti haluavansa varmentaa koneet tietokoneissa olevien koneen sertifikaatin avulla. Sertifikaattipohjainen varmennus on tietoturvallisin autentikointikeino, koska loppukäyttäjien ei tarvitse muistaa käyttäjänimiä tai salasanoja. Autentikointiprosessi on täysin näkymätön käyttäjille. Suunnittelun jälkeen päädyttiin valitsemaan PEAP ja EAP-TLS autentikointimenetelmäksi.
Työn aikana rakennettiin toimiva testiympäristö tuotantoon verrattavilla laitteilla. Testiympäristön tarkoitus oli kokeilla erilaisia asetuksia turvallisessa ympäristössä, ennen asetusten laittamista loppukäyttäjille tai tuotannossa oleville lait-teille. Testiympäristöön kuului kaksi kannettavaa tietokonetta, Extreme networksin kytkin sekä Microsoft Windows-palvelin 2016, millä pyöri NPS-palvelin toimittaen RADIUS-palvelimen virkaa. Lisäksi testausta tehtiin testiympäristössä ja hallitusti tuotantoverkossa käyttäjien omilla tuotantotyöasemilla.
Porttiautentikointi otettiin käyttöön yrityksen päätoimipisteessä pienissä osissa ja lopulta se otettiin käyttöön koko toimipisteessä. Verkkoon liittyvät laitteet ohjattiin muutamaan erilliseen verkkoon työssä toteutetun porttiautentikoinnin menetelmiä käyttäen. Jatkossa tarkoituksena on ottaa porttiautentikointi käyttöön muissakin yrityksen pienemmissä toimipisteissä. Lisäksi myöhemmin tullaan toteuttamaan lisää erilaisia verkkoja, joihin liittyvät päätelaitteet ohjataan porttiautentikoinnilla käyttötarpeen mukaisesti
Opinnäytetyön aikana tutkittiin erilaisia tapoja toteuttaa 802.1X-porttiautentikointi sekä näihin kuuluvia protokollia. Yrityksen kanssa käytyjen suunnittelukeskustelujen jälkeen yritys ilmoitti haluavansa varmentaa koneet tietokoneissa olevien koneen sertifikaatin avulla. Sertifikaattipohjainen varmennus on tietoturvallisin autentikointikeino, koska loppukäyttäjien ei tarvitse muistaa käyttäjänimiä tai salasanoja. Autentikointiprosessi on täysin näkymätön käyttäjille. Suunnittelun jälkeen päädyttiin valitsemaan PEAP ja EAP-TLS autentikointimenetelmäksi.
Työn aikana rakennettiin toimiva testiympäristö tuotantoon verrattavilla laitteilla. Testiympäristön tarkoitus oli kokeilla erilaisia asetuksia turvallisessa ympäristössä, ennen asetusten laittamista loppukäyttäjille tai tuotannossa oleville lait-teille. Testiympäristöön kuului kaksi kannettavaa tietokonetta, Extreme networksin kytkin sekä Microsoft Windows-palvelin 2016, millä pyöri NPS-palvelin toimittaen RADIUS-palvelimen virkaa. Lisäksi testausta tehtiin testiympäristössä ja hallitusti tuotantoverkossa käyttäjien omilla tuotantotyöasemilla.
Porttiautentikointi otettiin käyttöön yrityksen päätoimipisteessä pienissä osissa ja lopulta se otettiin käyttöön koko toimipisteessä. Verkkoon liittyvät laitteet ohjattiin muutamaan erilliseen verkkoon työssä toteutetun porttiautentikoinnin menetelmiä käyttäen. Jatkossa tarkoituksena on ottaa porttiautentikointi käyttöön muissakin yrityksen pienemmissä toimipisteissä. Lisäksi myöhemmin tullaan toteuttamaan lisää erilaisia verkkoja, joihin liittyvät päätelaitteet ohjataan porttiautentikoinnilla käyttötarpeen mukaisesti