Xác thực truy cập mạng dựa trên EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)
1. Tổng quan
EAP-TLS là phương thức xác thực trong khuôn khổ EAP (Extensible Authentication Protocol), sử dụng bắt tay TLS và chứng thư X.509 để xác thực lẫn nhau giữa thiết bị đầu cuối và máy chủ xác thực, đồng thời dẫn xuất vật liệu khóa cần cho việc kết nối mạng từ lần xác thực thành công.
Trong mạng LAN không dây doanh nghiệp, 802.1X có dây, truy cập từ xa và kết nối thiết bị công nghiệp, khó có thể tin cậy danh tính thiết bị chỉ bằng một mật khẩu dùng chung đơn giản. Khi số người dùng và thiết bị tăng, gánh nặng vận hành cho việc phân phối, thay đổi và thu hồi mật khẩu tăng lên, và khi cùng một mật khẩu được dùng lại trên nhiều thiết bị thì việc lộ lọt ở một máy có thể dẫn đến xâm phạm toàn mạng. EAP-TLS tách bạch vấn đề này bằng chứng thư và khóa riêng cho từng thiết bị.
Bản thân EAP là một khuôn khổ mở rộng để vận chuyển nhiều phương thức xác thực khác nhau, chứ không phải một giao thức mật mã đơn lẻ tự cung cấp mọi thuộc tính bảo mật. EAP-TLS là dạng chọn TLS làm phương thức xác thực trong khuôn khổ đó, đóng gói bản ghi TLS và thông điệp bắt tay vào trong thông điệp EAP để trao đổi. Do đó phải hiểu riêng EAP, xác thực tầng liên kết, TLS, RADIUS và PKI thì mới giải thích được toàn bộ hoạt động.
Môi trường 802.1X điển hình có ba vai trò. Supplicant là máy tính xách tay, điện thoại thông minh hay thiết bị IoT yêu cầu kết nối; Authenticator là thiết bị kiểm soát cổng truy cập như switch hoặc bộ điều khiển mạng LAN không dây; Authentication Server thường là máy chủ xác thực và chính sách liên kết với máy chủ RADIUS. Trước khi xác thực, cổng ở trạng thái hạn chế, và chỉ sau khi xác thực thành công thì VLAN được phép hoặc chính sách bảo mật mới được áp dụng.
Giá trị cốt lõi của EAP-TLS nằm ở chỗ thiết bị chứng minh việc sở hữu khóa riêng mà không cần gửi mật khẩu qua mạng. Máy chủ kiểm tra chứng thư có phải của tổ chức chứng thực tin cậy không, thời hạn, mục đích sử dụng và trạng thái thu hồi có phù hợp không, còn thiết bị cũng kiểm tra chứng thư của máy chủ. Vì cả hai phía đều phải vượt qua kiểm tra, có thể tạo ra cấu trúc chống chịu AP giả mạo (phishing AP) và máy chủ xác thực giả tốt hơn so với xác thực một chiều chỉ có máy chủ tin thiết bị.
Tuy nhiên, có chứng thư không có nghĩa là tự động an toàn. Nếu chính sách cấp phát lỏng lẻo, khóa riêng được lưu trong tệp dạng rõ, hay chứng thư đã thu hồi vẫn tiếp tục được chấp nhận thì ưu điểm của EAP-TLS sẽ biến mất. Vì vậy, bài làm của Kỹ sư chuyên nghiệp (Professional Engineer) phải trình bày không chỉ quy trình giao thức mà cả vòng đời PKI, onboarding thiết bị, xử lý ngoại lệ, chỉ số vận hành và ứng phó sự cố như một hệ thống kiểm soát thống nhất.
2. Thành phần và kiến trúc tổng thể
A. Vai trò và ranh giới tin cậy
Supplicant giữ chứng thư và khóa riêng của mình nhưng không truyền khóa riêng cho đối phương. Nó chứng minh việc sở hữu khóa riêng thông qua kiểm tra chữ ký của TLS, và nếu đặt khóa trong kho bảo mật của hệ điều hành hoặc TPM/phần tử bảo mật thì chỉ sao chép tệp sẽ khó tái tạo được việc xác thực.
Authenticator không trực tiếp phán quyết xác thực mà là điểm thực thi chuyển tiếp thông điệp EAP và mở hoặc đóng cổng. Lý do AP không dây hay switch nhận chính sách từ máy chủ xác thực để áp dụng VLAN, ACL, thời gian phiên và việc cách ly là để tách bạch xác thực với thực thi mạng.
Authentication Server kiểm tra chuỗi chứng thư và chính sách, kết hợp các thuộc tính như người dùng, thiết bị, nhóm, vị trí, thời gian để ra quyết định truy cập. Trong môi trường thực tế, máy chủ RADIUS xử lý EAP và kết nối với thư mục (directory), MDM, CMDB, PKI để đối chiếu chủ thể chứng thư với thông tin tài sản.
PKI gồm tổ chức cấp chứng thư, CA trung gian, neo tin cậy (trust anchor) và các chức năng đăng ký, gia hạn, thu hồi. Nếu thiết kế theo kiểu máy chủ xác thực và thiết bị tin vô điều kiện cùng một CA gốc thì chứng thư thử nghiệm hoặc chứng thư cho mục đích khác có thể được chấp nhận, nên phải dùng đồng thời CA theo mục đích và chính sách EKU/SAN.
B. Sơ đồ cấu trúc tổng thể
flowchart LR
S[Supplicant\nThiết bị đầu cuối·thiết bị người dùng] -- EAPOL / liên kết không dây --> A[Authenticator\nSwitch·AP·WLC]
A -- RADIUS Access-Request\nĐóng gói EAP --> R[Authentication Server\nXử lý RADIUS·EAP]
R --> D[Directory / MDM\nTài sản·người dùng·chính sách]
R --> P[PKI\nCA·đăng ký·thu hồi·gia hạn]
R -- Access-Accept\nVLAN·ACL·thuộc tính phiên --> A
A -- Controlled Port Open --> N[Mạng·dịch vụ được phép]
S -. Kiểm tra chứng thư máy chủ .-> R
S -. Chứng thư thiết bị·chứng minh khóa riêng .-> R
Trong cấu trúc này, logic TLS giữa thiết bị và máy chủ xác thực nằm ở máy chủ RADIUS, nhưng thiết bị không trực tiếp thiết lập kết nối TCP với RADIUS. Vì Authenticator đóng vai trò trung chuyển giữa EAPOL ở tầng liên kết và RADIUS ở phía backend, nên dù phương tiện có dây hay không dây khác nhau vẫn có thể tái sử dụng cùng chính sách xác thực.
EAPOL là phương tiện truyền ở tầng liên kết giữa thiết bị và Authenticator. RADIUS là phương tiện truyền chính sách và xác thực giữa Authenticator và máy chủ xác thực. Nếu nhầm lẫn hai thứ này sẽ giải thích sai rằng switch trực tiếp kiểm tra chứng thư, và khi phân tích sự cố cũng không tách được đoạn không dây với đoạn backend.
C. Bảng các thành phần cốt lõi
| Thành phần | Trách nhiệm chính | Ảnh hưởng khi lỗi | Điểm quản lý |
|---|---|---|---|
| Supplicant | Chọn chứng thư, phản hồi TLS, kiểm tra máy chủ | Thiết bị không kết nối được | Phân phối profile, bảo vệ khóa, log |
| Authenticator | Chuyển tiếp EAPOL, kiểm soát cổng | Xác thực thành công nhưng không kết nối được | Khả năng tới RADIUS, trạng thái cổng, thời gian |
| Máy chủ RADIUS/EAP | Kiểm tra TLS·chứng thư·chính sách | Sự cố xác thực toàn bộ hoặc một phần | HA, thứ tự chính sách, log kiểm toán |
| PKI/CA | Cấp phát·gia hạn·thu hồi | Lỗi cấp mới·kiểm tra | Bảo vệ gốc, CRL/OCSP, hết hạn |
| Directory/MDM | Liên kết chủ thể·tài sản·nhóm | Sai quyền·lỗi onboarding | Đồng bộ, quyền sở hữu, ngoại lệ |
| Chính sách mạng | Áp dụng VLAN·ACL·phiên | Quyền quá mức hoặc bị cách ly | Đặc quyền tối thiểu, phiên bản chính sách, kiểm chứng |
Các thành phần trong bảng không thay thế nhau mà là một chuỗi tin cậy nối tiếp. Ví dụ, dù máy chủ RADIUS có tính sẵn sàng cao, nếu CA cấp chứng thư đã hết hạn thì thiết bị mới không thể kết nối. Ngược lại, dù xác thực thành công, nếu Authenticator không hiểu thuộc tính VLAN trong Access-Accept thì thiết bị có thể bị đặt vào mạng sai.
3. Nguyên lý xác thực EAP-TLS và luồng thông điệp
A. Chuẩn bị trước xác thực
Thứ nhất, tổ chức định nghĩa chính sách chứng thư. Phải xác định định danh chủ thể của chứng thư thiết bị, định dạng SAN, Key Usage, Extended Key Usage, độ dài khóa và thuật toán, thời hạn hiệu lực tối đa và thời điểm gia hạn. Thói quen chỉ nhìn chuỗi CN của chứng thư để nhận diện thiết bị có thể gây ra vấn đề trùng tên và tái sử dụng, nên cần dùng kèm định danh thiết bị ổn định và thuộc tính thư mục.
Thứ hai, phân phối cho thiết bị CA máy chủ đáng tin cậy và profile chứng thư máy khách. Các phương pháp có thể là MDM, GPO, đăng ký tự động, cấp phát khi sản xuất. Điều quan trọng là không thêm CA tin cậy tràn lan vào toàn bộ hệ điều hành mà giới hạn tên máy chủ và CA được phép trong profile EAP.
Thứ ba, trên máy chủ RADIUS thiết lập CA thiết bị tin cậy, EKU được phép, kiểm tra thu hồi chứng thư và chính sách mạng theo nhóm người dùng/thiết bị. Chữ ký chứng thư hợp lệ và có quyền truy cập về nghiệp vụ là hai phán quyết khác nhau, nên sau khi xác thực thành công cần đánh giá thêm nhóm, trạng thái tài sản và mức rủi ro.
B. Luồng theo từng bước
- Khi thiết bị kết nối với AP hoặc switch, Authenticator vẫn chưa mở cổng được kiểm soát.
- Authenticator gửi EAP-Request/Identity để yêu cầu định danh thiết bị hoặc định danh đã ẩn danh hóa.
- Thiết bị trả về EAP-Response/Identity, và Authenticator đưa nó vào RADIUS Access-Request.
- Máy chủ RADIUS trả về EAP-Request chọn phương thức EAP-TLS và bắt đầu đàm phán TLS.
- Thiết bị và máy chủ đàm phán phiên bản TLS, bộ mã hóa (cipher suite), tham số trao đổi khóa và trao đổi dữ liệu kiểm tra chứng thư.
- Máy chủ kiểm tra chuỗi, mục đích, hạn và trạng thái thu hồi của chứng thư thiết bị, còn thiết bị kiểm tra chứng thư máy chủ.
- Thiết bị ký bằng khóa riêng tương ứng với chứng thư để chứng minh việc sở hữu khóa riêng.
- Khi TLS tạo ra bí mật chung, phương thức EAP dẫn xuất vật liệu khóa phiên để có thể dùng bảo vệ liên kết.
- Máy chủ RADIUS chuyển kết quả xác thực cùng các thuộc tính chính sách như VLAN, ACL, giới hạn phiên bằng Access-Accept hoặc Access-Reject.
- Authenticator mở cổng được kiểm soát khi thành công, còn khi thất bại thì áp dụng một trong các chính sách chặn, cách ly hoặc khách (guest).
sequenceDiagram
participant S as Supplicant
participant A as Authenticator
participant R as RADIUS/EAP Server
participant C as PKI/Directory
S->>A: Kết nối liên kết, EAP-Start hoặc yêu cầu Identity
A->>R: Access-Request(EAP-Identity)
R->>A: EAP-Request(EAP-TLS Start/Challenge)
A->>S: Chuyển tiếp các mảnh EAP-TLS
S->>A: ClientHello·chứng thư·phản hồi chữ ký
A->>R: Đóng gói phản hồi EAP-TLS
R->>C: Kiểm tra chuỗi·thu hồi·tài sản·chính sách
C-->>R: Kết quả kiểm tra và thuộc tính
R->>A: Access-Accept hoặc Reject
A->>S: EAP-Success hoặc Failure
A-->>S: Mở cổng, áp dụng VLAN·ACL·phiên
Thông điệp thực tế có thể không vừa MTU nên dữ liệu EAP-TLS được chia thành nhiều gói EAP. Các cờ như Start, Length Included, More fragments của EAP-TLS và việc xử lý tổng độ dài là cốt lõi của khả năng tương tác. Nếu xác thực chỉ thất bại với chứng thư có kích thước nhất định thì nên kiểm tra phân mảnh, tái hợp và timeout trước nội dung chứng thư.
C. Ý nghĩa của khóa và chứng thư
EAP-TLS sử dụng cặp khóa công khai trong chứng thư và khóa riêng mà thiết bị nắm giữ. Máy chủ không kết luận thiết bị là chủ sở hữu hợp lệ chỉ bằng việc đọc chứng thư, mà phải thành công cả việc kiểm tra chữ ký bằng khóa riêng trong bắt tay TLS. Do đó dù tệp chứng thư bị lộ, nếu khóa riêng được bảo vệ và quy trình thu hồi hoạt động thì có thể thu hẹp phạm vi thiệt hại.
MSK (Master Session Key) dẫn xuất từ xác thực thành công được dùng làm đầu vào cho bảo vệ tầng liên kết hoặc dẫn xuất khóa mã hóa không dây. EMSK (Extended Master Session Key) không phải khóa vạn năng dùng trực tiếp cho dữ liệu ứng dụng thông thường mà là vật liệu cho các dẫn xuất khóa bổ sung được tiêu chuẩn cho phép. Không được ghi vật liệu khóa vào log ứng dụng hoặc tái sử dụng cho việc mã hóa tùy ý.
EAP-TLS dựa trên TLS 1.2 và EAP-TLS dựa trên TLS 1.3 đều cung cấp xác thực lẫn nhau dựa trên chứng thư, nhưng khác nhau về bảo vệ thông điệp bắt tay và lịch khóa (key schedule). RFC 9190 định nghĩa cách dùng EAP-TLS với TLS 1.3, nên phải thử nghiệm trước các tổ hợp hỗ trợ của thiết bị, RADIUS và thiết bị mạng.
4. Quy trình xây dựng và vận hành
A. Yêu cầu và phân tích rủi ro
Trước tiên phân loại đối tượng kết nối và rủi ro. Máy tính xách tay nội bộ, điện thoại cá nhân, máy in, camera, thiết bị sản xuất khác nhau về khả năng lưu trữ khóa, khả năng gia hạn và mức chịu đựng gián đoạn. Nếu đưa mọi thiết bị vào cùng một chính sách chứng thư thì hoặc toàn bộ chính sách bị hạ thấp vì thiết bị bảo mật yếu, hoặc ngược lại phải từ bỏ tính bảo mật của thiết bị mới vì thiết bị cũ (legacy).
Tiếp theo xác định chủ thể xác thực. Phải quyết định mô hình nào trong số chứng thư theo người dùng, chứng thư theo thiết bị, hay xác thực kết hợp người dùng và thiết bị. Với máy tính xách tay cá nhân, chỉ xác thực thiết bị thì khó kiểm soát truy cập của người đã nghỉ việc, còn với kiosk dùng chung, chỉ xác thực người dùng thì khó giải thích việc mất thiết bị. Đặt chứng thư và chính sách riêng theo cấp độ tài sản là hợp lý.
Cuối cùng, định lượng ảnh hưởng nghiệp vụ khi thất bại. Ví dụ, nếu 2,000 thiết bị nội bộ gia hạn đồng thời lúc 9 giờ sáng thì tải tức thời của RADIUS và CA, sự cố DNS/NTP và chậm trễ phân phối chứng thư đều có thể biểu hiện thành sự cố kết nối. Phải thiết kế không chỉ tỷ lệ xác thực bình thường mà cả đỉnh gia hạn và quy trình đi vòng khi có sự cố.
B. Thiết kế vòng đời PKI
Việc cấp phát được kiểm soát theo thứ tự đăng ký, xác minh danh tính, sinh khóa, ký chứng thư, phân phối profile. Nếu có thể, khóa riêng nên được sinh bên trong thiết bị và chỉ gửi CSR để CA hoặc máy chủ đăng ký không nhìn thấy khóa riêng. Nếu nạp cùng một khóa riêng vào nhiều thiết bị ở giai đoạn sản xuất thì một lần lộ lọt sẽ mở rộng thành giả mạo hàng loạt.
Gia hạn không phải là tác vụ một lần ngay trước khi hết hạn mà được vận hành như một chuyển đổi trạng thái liên tục. Bắt đầu thử gia hạn từ 30 ngày trước ngày hết hạn của chứng thư, và đặt đường thay thế để thiết bị không kết nối được mạng sẽ gia hạn ở lần kết nối tiếp theo. Phải làm rõ có cho phép chứng thư cũ trong một khoảng thời gian cho đến khi chứng thư mới được kiểm tra không, và khi có chứng thư trùng thì chọn cái nào.
Thu hồi được liên kết với trộm cắp, thất lạc, nghỉ việc, thanh lý tài sản và nhiễm mã độc. Dù dùng CRL hay OCSP, vẫn phải quyết định máy chủ xác thực cập nhật trạng thái thu hồi thường xuyên đến đâu, và khi truy vấn thất bại thì cho phép hay chặn. Nếu luôn cho phép khi truy vấn thu hồi thất bại thì tính sẵn sàng cao nhưng việc chặn thiết bị bị đánh cắp bị chậm, còn nếu luôn chặn thì sự cố CA có thể biến thành sự cố toàn mạng.
C. Triển khai theo từng giai đoạn
Giai đoạn 1 là giai đoạn quan sát. Không loại bỏ ngay PSK hay MAB hiện có mà tạo SSID thử nghiệm và VLAN thử nghiệm EAP-TLS để thu thập tỷ lệ xác thực thành công, lỗi chuỗi chứng thư và các thiết bị không hỗ trợ. Giai đoạn 2 áp dụng từ thiết bị người dùng và thiết bị có thể quản lý. Phân phối profile bằng MDM hoặc chính sách nhóm và chuẩn bị mã lỗi mà helpdesk có thể xem. Giai đoạn 3 chuyển đổi xác thực mặc định theo phòng ban, tòa nhà, nhóm thiết bị, còn thiết bị ngoại lệ được quản lý bằng VLAN hạn chế và chính sách tạm thời có ngày hết hạn. Giai đoạn 4, khi xác nhận vận hành ổn định, bãi bỏ xác thực dạng rõ, PSK dùng chung và MAB thường trực, đồng thời phê duyệt lại danh sách ngoại lệ định kỳ.
Triển khai theo từng giai đoạn không phải cái cớ để trì hoãn bảo mật mà là phương thức quản lý thay đổi nhằm giới hạn phạm vi thất bại. Ở mỗi giai đoạn, không chỉ đặt tiêu chí thành công bằng một con số như tỷ lệ xác thực thành công 99%, mà xem đồng thời phân vị trên của độ trễ xác thực, thời gian onboarding thiết bị mới, tỷ lệ chứng thư sắp hết hạn, thời gian phản ánh thu hồi và số thiết bị ngoại lệ.
5. So sánh phương thức và tình huống áp dụng
A. So sánh EAP-TLS với các phương thức lân cận
EAP-TLS trả chi phí cấp phát và gia hạn chứng thư để đổi lấy nhận diện theo từng thiết bị và xác thực lẫn nhau mạnh. PEAP hoặc EAP-TTLS thường dùng chứng thư máy chủ để tạo đường hầm được bảo vệ rồi vận chuyển mật khẩu hoặc phương thức xác thực khác bên trong, nên có thể là phương án chuyển tiếp cho tổ chức khó quản lý thiết bị bằng chứng thư. Tuy nhiên, nếu không kiểm tra đúng xác thực máy chủ thì vẫn còn rủi ro nhập thông tin xác thực vào AP giả.
PSK nhanh trong môi trường nhỏ nhưng phạm vi thu hồi bí mật dùng chung lớn. Nếu một thiết bị bị chiếm, phải thay mọi thiết bị dùng cùng khóa. EAP-TLS có thể thu hẹp phạm vi bằng thu hồi chứng thư theo từng thiết bị nhưng phát sinh độ phức tạp vận hành là quản lý CA, RADIUS và profile.
MAB là phương thức đi vòng dùng địa chỉ MAC làm định danh để tiếp nhận thiết bị có chức năng xác thực hạn chế. Địa chỉ MAC có thể bị giả mạo và không phải là chứng minh danh tính ở mức thông tin xác thực, nên không được mô tả MAB như xác thực tương đương EAP-TLS. Thiết bị MAB phải được kết hợp với VLAN cách ly, ACL theo đích, phiên ngắn và đăng ký tài sản để giới hạn rủi ro.
| Tiêu chí | EAP-TLS | PEAP/EAP-TTLS | PSK | MAB |
|---|---|---|---|---|
| Thông tin xác thực chính | Chứng thư thiết bị·máy chủ và khóa riêng | Chứng thư máy chủ và xác thực bên trong | Bí mật dùng chung | Địa chỉ MAC |
| Xác thực lẫn nhau | Có và là thiết kế thông thường | Tùy phương thức bên trong | Khó phân biệt chủ thể biết khóa | Thực tế không có |
| Thu hồi theo thiết bị | Dễ dàng | Phụ thuộc chính sách tài khoản·profile | Phạm vi thay khóa lớn | Chặn địa chỉ có thể bị vượt qua |
| Độ khó xây dựng | Cần PKI·profile | Cần chứng thư máy chủ·xác thực bên trong | Thấp | Thấp |
| Môi trường phù hợp | Thiết bị được quản lý·mạng bảo mật cao | Chuyển tiếp·thiết bị legacy | Quy mô nhỏ·mạng hạn chế | Tiếp nhận hạn chế thiết bị không hỗ trợ EAP |
Nếu chuyển sự khác biệt thành tiêu chí lựa chọn, môi trường càng có nhiều tài sản, có thể tự động hóa chứng thư và việc thu hồi riêng lẻ khi bị xâm phạm càng quan trọng thì lợi ích của EAP-TLS càng lớn. Ngược lại, nếu có nhiều cảm biến giá rẻ không thể lưu chứng thư thì thay vì cố áp dụng EAP-TLS, nên đề xuất các biện pháp kiểm soát bổ sung bao gồm kế hoạch thay thiết bị, cách ly và giám sát.
B. Tình huống mạng không dây và có dây doanh nghiệp
Giả sử trong mạng không dây nội bộ dùng cho 1,200 nhân viên, mỗi máy tính xách tay của nhân viên được cấp 1 chứng thư. Khi nhân viên nghỉ việc, không chỉ vô hiệu hóa tài khoản thư mục mà còn thu hồi chứng thư thiết bị và gỡ profile khỏi MDM. Sau khi xác thực thành công, cấp VLAN nghiệp vụ thông thường, còn thiết bị có trạng thái bảo mật thấp thì áp dụng VLAN hạn chế.
Ở văn phòng có dây, có thể áp dụng 802.1X cho cổng switch. Với các thiết bị có chu kỳ thay thế dài như docking station, thiết bị phòng họp, máy in, kiểm tra xem có hỗ trợ EAP-TLS không, và chỉ đặt ngoại lệ MAB cho thiết bị không hỗ trợ. Trong cấu hình switch của cổng ngoại lệ, ghi kèm đích được phép và ngày hết hạn để không bị cố định thành đường đi vòng vĩnh viễn.
Chỉ số vận hành của tình huống này không phải là tỷ lệ kết nối thành công đơn thuần. Quản lý trên dashboard tỷ lệ hết hạn chứng thư trong các lần xác thực thất bại hàng tuần, tỷ lệ không khớp tên máy chủ, độ trễ phản hồi RADIUS, tốc độ tăng ngoại lệ MAB, thời gian từ khi báo mất đến khi thu hồi có hiệu lực, và số lần phát hiện AP trái phép.
C. Tình huống IoT và OT
Giả sử 300 cảm biến trong nhà máy kết nối không dây vào mạng sản xuất. Nếu cảm biến hỗ trợ TPM hoặc kho khóa an toàn thì dùng chứng thư EAP-TLS theo từng thiết bị, và trong mạng sản xuất áp dụng ACL để mỗi cảm biến chỉ truy cập broker được phép và máy chủ đồng bộ thời gian. Dù cảm biến xác thực thành công cũng không được để nó truy cập cơ sở dữ liệu hay bảng điều khiển quản trị.
Nếu PLC legacy không hỗ trợ EAP-TLS, thay vì mở cổng đó bằng MAB vô thời hạn, cần kết hợp nhận diện tài sản, cố định cổng vật lý, tối thiểu hóa đích được phép, cho phép tạm thời trong khung giờ bảo trì và phát hiện bất thường gói tin. Về dài hạn, xem xét chuyển đổi phân đoạn trong đó gateway đảm nhận xác thực và PLC được đặt sau gateway.
Trong OT, sự cố máy chủ xác thực có thể dẫn đến dừng sản xuất, nên phải kiểm chứng riêng thời gian cho phép của kết quả xác thực được lưu đệm (cache), VLAN vận hành khẩn cấp, quy trình phê duyệt thủ công và quy trình dừng an toàn. Vai trò của Kỹ sư chuyên nghiệp là điều hòa nguyên tắc từ chối mặc định của đội bảo mật với yêu cầu tính sẵn sàng của đội sản xuất thông qua chấp nhận rủi ro được tài liệu hóa.
6. Chuyên sâu: Chuyển đổi sang TLS 1.3 và liên kết với Zero Trust
RFC 5216 định nghĩa phương thức xác thực EAP-TLS, và RFC 9190 định nghĩa EAP-TLS 1.3 dùng cùng TLS 1.3. Chuyển sang TLS 1.3 không đơn thuần là nâng thiết lập phiên bản TLS của máy chủ. Đóng gói thông điệp EAP, lựa chọn chứng thư, dẫn xuất khóa, phân mảnh, truyền lại và kiểm tra tên máy chủ của thiết bị đều chịu ảnh hưởng của tổ hợp cài đặt.
TLS 1.3 khác các phiên bản trước về thời điểm bảo vệ bắt tay và lịch khóa, nên phải quản lý máy chủ xác thực, bộ điều khiển không dây, switch, supplicant của hệ điều hành và profile chứng thư bằng ma trận tương thích. Hạng mục thử nghiệm phải bao gồm không chỉ xác thực bình thường mà cả gia hạn chứng thư máy chủ, gia hạn chứng thư thiết bị, chứng thư đã thu hồi, thời gian sai, chuỗi chứng thư lớn, phân mảnh gói tin, thử lại RADIUS và phục hồi sau sự cố máy chủ.
Việc đưa vào EAP-TLS dựa trên TLS 1.3 không có nghĩa có thể cắt ngay hỗ trợ TLS 1.2. Nếu cho phép phiên bản chuyển tiếp cho thiết bị cũ thì phải tài liệu hóa phạm vi cho phép và ngày kết thúc, và có thể kiểm soát phân biệt các phiên xác thực bằng phiên bản thấp bằng VLAN riêng hoặc ACL hạn chế. Chính sách bảo mật phải được phân giai đoạn dựa trên hiện trạng hỗ trợ và rủi ro còn lại theo từng tài sản, chứ không phải "mới nhất nếu có thể".
Từ góc độ Zero Trust, EAP-TLS là biện pháp kiểm soát nền tảng cung cấp danh tính thiết bị mạnh tại thời điểm vào mạng. Tuy nhiên, tin tưởng thiết bị đã xác thực một lần trên toàn mạng thì không phải Zero Trust. Phải đánh giá liên tục chủ thể chứng thư, phiên người dùng, trạng thái bảo mật thiết bị, dịch vụ đích và phân loại dữ liệu, rồi liên kết kết quả xác thực với ACL động, vi phân đoạn (micro-segmentation) và cấp quyền ứng dụng.
Ví dụ, dù là máy tính xách tay của nhà phát triển có chứng thư hợp lệ, nếu mức vá thấp hoặc kết nối từ vị trí bất thường thì có thể cho phép kho mã nguồn nhưng chặn cơ sở dữ liệu vận hành. Khi đó EAP-TLS là bằng chứng về danh tính thiết bị, còn trạng thái bảo mật từ MDM và token ứng dụng là thuộc tính bổ sung. Điều quan trọng là tách trách nhiệm và chu kỳ cập nhật của các bằng chứng khác nhau để có thể kiểm toán.
7. Các vấn đề cần cân nhắc và hàm ý
A. Khả năng vận hành và khôi phục của PKI
Hệ thống cấp chứng thư không phải chức năng phụ của xác thực mạng mà là thành phần cốt lõi về tính sẵn sàng. Phải thiết kế đồng thời bảo vệ ngoại tuyến CA gốc, dự phòng CA trung gian, dự phòng RADIUS, điểm phân phối CRL/OCSP và diễn tập sao lưu/khôi phục. Cũng phải nêu rõ chính sách khi CA gặp sự cố thì duy trì phiên hiện có hay dừng kết nối mới.
B. Bảo vệ khóa riêng và độ tin cậy thiết bị
Nếu chỉ dùng khóa riêng có thể xuất ra hệ thống tệp thì rủi ro sao chép chứng thư và bị mã độc đánh cắp tăng lên. Chọn phương tiện bảo vệ phù hợp đặc tính thiết bị như TPM, Secure Enclave, thẻ thông minh, HSM, và điều chỉnh việc cấm xuất khóa cùng trải nghiệm người dùng của PIN/xác thực sinh trắc. Thiết bị không thể xác nhận mức bảo vệ thì không đưa vào VLAN tin cậy cao.
C. Tính chính xác của chính sách kiểm tra chứng thư
Chính sách đơn giản chỉ kiểm tra CA gốc có thể chấp nhận chứng thư cho mục đích khác. Cần kiểm tra đồng thời bên cấp, chuỗi, EKU, SAN, thời hạn, trạng thái thu hồi, thuật toán mật mã tối thiểu và tên máy chủ. Đặc biệt, nếu máy khách không kiểm tra chứng thư máy chủ thì hiệu quả xác thực lẫn nhau của EAP-TLS giảm đi, nên phải kiểm tra profile theo từng hệ điều hành bằng gói tin và log thực tế.
D. Quản lý ngoại lệ và legacy
Ngoại lệ cho thiết bị không hỗ trợ EAP-TLS có thể là không tránh khỏi, nhưng nếu không có lộ trình giảm số ngoại lệ và biện pháp kiểm soát bổ sung thì con đường yếu nhất sẽ trở thành con đường tiêu chuẩn. Với mỗi ngoại lệ, ghi lại chủ sở hữu tài sản, lý do, phạm vi cho phép, ngày hết hạn và kế hoạch thay thế, rồi phê duyệt lại hàng tháng. Điểm cốt lõi là không cho phép MAB vô thời hạn như một tiện ích.
E. Khả năng quan sát và ứng phó sự cố
Phân tích tương quan log của RADIUS, Authenticator, supplicant và PKI giúp tách lời phàn nàn đơn giản "Wi-Fi không vào được" thành hết hạn chứng thư, không khớp tên máy chủ, lỗi truy vấn thu hồi hay bị chính sách từ chối. Log nên ghi số sê-ri chứng thư và định danh tài sản nhưng không ghi thông tin cá nhân và vật liệu khóa. Tỷ lệ thất bại tăng đột biến, cùng một chứng thư dùng ở nhiều vị trí và thử lại bất thường được phát hiện như chỉ dấu xâm phạm.
F. Hiệu năng và trải nghiệm người dùng
Nếu chuỗi chứng thư dài hoặc có nhiều vòng khứ hồi RADIUS thì thời gian kết nối lần đầu có thể kéo dài. Thử nghiệm tách biệt kịch bản kết nối lại quy mô lớn và kịch bản roaming, điều chỉnh cache máy chủ xác thực, cân bằng tải, timeout thích hợp và khoảng thời gian thử lại. Thiết kế khiến người dùng liên tục bỏ qua cảnh báo chứng thư sẽ làm suy yếu bảo mật, nên cần cung cấp tự động khôi phục và hướng dẫn thay vì che giấu nguyên nhân lỗi.
G. Cấu trúc liên kết trong bài làm Kỹ sư chuyên nghiệp
Trong bài làm, không nên kết thúc EAP-TLS bằng câu đơn giản "phương thức dùng chứng thư", mà triển khai theo luồng phân tích yêu cầu→thiết kế PKI→kiến trúc EAPOL/RADIUS→kiểm tra TLS·chứng thư→thực thi chính sách→chỉ số vận hành→ứng phó ngoại lệ·sự cố. Với câu hỏi so sánh, không chỉ liệt kê tính bảo mật mà phải giải thích cả chi phí vận hành chứng thư, tương thích legacy, phạm vi thu hồi và đánh đổi về tính sẵn sàng.
Tài liệu tham khảo
- RFC 5216: The EAP-TLS Authentication Protocol
- RFC 9190: EAP-TLS 1.3
- RFC 3748: Extensible Authentication Protocol
- RFC 9525: Service Identity in TLS
- IEEE 802.1X-2020 overview
Tóm tắt một câu: EAP-TLS cá nhân hóa việc truy cập mạng 802.1X bằng xác thực lẫn nhau giữa thiết bị và máy chủ dựa trên PKI, nhưng hiệu quả bảo mật thực sự chỉ hoàn thiện khi vận hành đồng thời vòng đời chứng thư, bảo vệ khóa, thực thi chính sách và kiểm soát ngoại lệ.