← Neueste Arbeiten
💻 computer science

Experimental Implementation of Network Access Control with Dynamic VLAN Assignment Using Active Directory, Windows NPS, RADIUS, and IEEE 802.1X

Diese Arbeit präsentiert und validiert empirisch eine End-to-End-Netzzugangskontrollarchitektur, die Active Directory, Microsoft NPS und Cisco IOSvL2-Switches integriert, um Benutzer basierend auf ihrer Gruppenmitgliedschaft mittels IEEE 802.1X-Authentifizierung dynamisch spezifischen VLANs zuzuweisen, wobei in einer virtualisierten Laborumgebung eine Erfolgsquote von 100 % bei gültiger Authentifizierung sowie eine effektive Isolierung unautorisierter oder fehlgeschlagener Versuche nachgewiesen wurde.

Ursprüngliche Autoren: Abdulraheem Hamoud Mohammed Almaweri

Veröffentlicht 2026-09-24✓ Author reviewed ⓘ
📖 6 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Abdulraheem Hamoud Mohammed Almaweri

Originalarbeit lizenziert unter CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

In der digitalen Welt einer großen Organisation ist das Netzwerk die unsichtbare Autobahn, die jede E-Mail, jeden Dateitransfer und jeden Videoanruf trägt. Jahrzehntelang war die Art und Weise, wie diese Autobahn verwaltet wurde, überraschend einfach und statisch: Ein physisches Kabel, das in eine Wanddose gesteckt wurde, bestimmte genau, wohin ein Computer gehen konnte. Wenn dieser Port mit einem bestimmten Abschnitt des Netzwerks verdrahtet war, erhielt jeder, der ein Gerät in ihn einsteckte, Zugang zu diesem gesamten Abschnitt, unabhängig davon, wer er war. Dieser Ansatz verließ sich vollständig auf die physische Sicherheit; wenn eine unbefugte Person die Wanddose erreichen konnte, konnte sie direkt in die privaten Daten des Unternehmens laufen. Da Organisationen komplexer wurden, mit Mitarbeitern, Studenten und Gästen, die alle unterschiedliche Ebenen des Zugriffs benötigten, wurde diese „Plug-and-Play“-Methode zu einer erheblichen Schwachstelle. Die Lösung liegt darin, das Netzwerk intelligent genug zu machen, um zu fragen: „Wer bist du?“, bevor es das Tor öffnet, und die Person dann direkt in das spezifische Zimmer zu leiten, das sie betreten darf, anstatt die Tür für jeden weit offen zu lassen, der einen Schlüssel besitzt.

Dies ist die Herausforderung, die durch eine kürzlich durchgeführte Studie von Abdulraheem Hamoud Mohammed Almaweri an der Académie des sciences et technologies industrielles in Djibouti adressiert wurde. Der Forscher setzte sich zum Ziel, ein System zu bauen und zu testen, das die alte, statische Methode durch eine dynamische ersetzt. In diesem neuen Ansatz verbindet sich ein Computer mit dem Netzwerk, und das Netzwerk fragt sofort nach einem Identitätsnachweis. Wenn der Benutzer gültige Anmeldedaten liefert, prüft das System dessen Rolle innerhalb der Organisation und weist ihn automatisch dem korrekten digitalen Bereich zu. Wenn der Benutzer ein Mitarbeiter ist, wird er in das Personalnetzwerk geleitet; wenn er ein Student ist, wird er in das Studentennetzwerk geleitet. Wenn der Benutzer seine Identität nicht beweisen kann oder wenn das System, das seine Identität prüft, offline geht, lässt das Netzwerk ihn nicht einfach herein oder lässt ihn im Stich. Stattdessen bewegt es ihn sanft in einen Wartebereich, einen digitalen Warteraum, in dem er repariert oder inspiziert werden kann, ohne den Rest des Systems zu gefährden.

Um zu testen, ob dieser komplexe Ablauf zuverlässig funktionieren kann, baute der Forscher ein vollständiges, virtuelles Labor. Dies war kein kleines Experiment mit einem einzelnen Computer; es war eine Simulation eines Unternehmensnetzwerks in vollem Umfang. Der Aufbau umfasste einen zentralen Server, der als Identitätswächter fungierte, einen Richtlinien-Server, der die Regeln aufstellte, und einen Netzwerk-Switch, der die physischen Ports steuerte. Der Forscher erstellte zwei unterschiedliche Nutzergruppen: eine Gruppe, die Mitarbeiter repräsentierte, und eine andere, die Studenten repräsentierte. Jeder Gruppe wurde ein anderer digitaler Bereich zugewiesen, bekannt als VLAN, das wie ein separates, unsichtbares Zimmer innerhalb desselben Gebäudes wirkt. Die Mitarbeitergruppe wurde einem Raum zugeordnet und die Studenten einem anderen. Das System wurde so konzipiert, dass es ein sicheres Handshake-Protokoll verwendet, bei dem der Computer und der Server verschlüsselte Nachrichten austauschen, um die Identität zu verifizieren, bevor Daten fließen dürfen.

Der Forscher führte dann eine Reihe von fünfundzwanzig Tests durch, um zu sehen, wie das System unter verschiedenen Bedingungen reagiert. In der ersten Gruppe von Tests meldeten sich berechtigte Nutzer aus beiden Gruppen, Mitarbeitern und Studenten, mit ihren korrekten Passwörtern an. In jedem einzelnen Fall identifizierte das System sie erfolgreich und platzierte sie in ihrem korrekten digitalen Raum. Die Mitarbeiter wurden konsequent in die Mitarbeiterzone geleitet und die Studenten in die Studentenzone. Auch die Geschwindigkeit dieses Prozesses wurde gemessen. Von dem Moment an, in dem ein Nutzer sein Kabel anschloss, bis zu dem Moment, in dem ihm der Zugriff gewährt wurde, dauerte der gesamte Vorgang etwas mehr als eineinhalb Sekunden. Dies ist schnell genug, dass ein menschlicher Nutzer keine Verzögerung bemerken würde, was die Sicherheit unsichtbar für die tägliche Arbeit macht.

Die Studie beschränkte sich nicht nur auf erfolgreiche Logins; sie testete spezifisch, was passiert, wenn Dinge schiefgehen. In einem Szenario gab ein Nutzer den korrekten Benutzernamen, aber das falsche Passwort ein. In einem anderen Fall versuchte ein Nutzer, sich mit einem Konto anzumelden, das keiner autorisierten Gruppe angehörte. In beiden Fällen lehnte das System den Versuch korrekt ab. Anstatt den Nutzer ohne Zugang zu lassen oder ihn versehentlich in den falschen Bereich zu lassen, bewegte das Netzwerk seine Verbindung automatisch in eine Quarantänezone. Dies ist ein sicherer, isolierter Bereich, in dem der Nutzer untersucht oder unterstützt werden kann, ohne die sensiblen Teile des Netzwerks berühren zu können. Das System führte diese Eindämmung jedes Mal perfekt durch, wenn das Passwort falsch war oder das Konto nicht autorisiert war.

Der vielleicht kritischste Test beinhaltete die Simulation eines Ausfalls der zentralen Instanz selbst. Der Forscher schaltete den Server aus, der für die Überprüfung der Identitäten verantwortlich war, wodurch der Netzwerk-Switch niemanden mehr hatte, um um Erlaubnis zu fragen. In einem schlecht konzipierten System könnte dies dazu führen, dass der Switch in Panik gerät und alle Türen öffnet oder alle komplett aussperrt. In diesem Experiment war der Switch mit einem Sicherheitsnetz konfiguriert. Als der Switch feststellte, dass der Server nicht erreichbar war, wartete er einige Sekunden und bewegte dann alle neuen Verbindungen automatisch in dieselbe Quarantänezone. Dies stellte sicher, dass selbst wenn das Gehirn des Systems schlief, der Körper des Netzwerks sicher blieb, was unbefugten Zugriff verhinderte und gleichzeitig die Tür für die Behebung offen hielt.

Die Ergebnisse der fünfundzwanzig Versuche waren konsistent und klar. Das System leitete autorisierte Nutzer erfolgreich in ihre korrekten Zonen, wies unbefugte Nutzer ab und enthielt Ausfälle bei jedem einzelnen Versuch sicher. Der Forscher merkte an, dass das System in dieser kontrollierten Umgebung zwar perfekt funktionierte, die geringe Anzahl der Tests jedoch bedeutet, dass die langfristige Zuverlässigkeit in einem massiven, realen Netzwerk weiterer Studien bedarf. Die Studie behauptete nicht, jedes mögliche Sicherheitsproblem gelöst zu haben, noch testete sie jede Art von Authentifizierungsmethode. Sie konzentrierte sich spezifisch darauf, zu beweisen, dass ein System, das aus Standardkomponenten besteht, erfolgreich die Identität eines Nutzers dynamisch mit seinem Netzwerkstandort verknüpfen kann.

Die Erkenntnisse bieten einen praktischen Bauplan dafür, wie Organisationen sich von der alten, starren Art der Verwaltung des Netzwerkzugriffs entfernen können. Indem bewiesen wurde, dass der digitale Standort eines Nutzers seiner Identität folgen kann statt seinem physischen Anschluss, zeigt die Studie einen Weg zu Netzwerken auf, die sowohl sicherer als auch flexibler sind. Das System zeigte, dass es möglich ist, ein Netzwerk zu bauen, das weiß, wer man ist, einen entsprechend der eigenen Rolle behandelt und sich selbst schützt, wenn etwas schiefgeht – und das alles, ohne dass der Nutzer die komplexe Maschinerie verstehen muss, die im Hintergrund arbeitet. Für den interessierten Beobachter bestätigt das Experiment, dass der Traum von einem Netzwerk, das sich an seine Nutzer anpasst, anstatt die Nutzer zu zwingen, sich an das Netzwerk anzupassen, nicht nur eine theoretische Idee ist, sondern eine funktionierende Realität, die heute gebaut werden kann.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →