← Nieuwste papers
💻 computer science

Experimental Implementation of Network Access Control with Dynamic VLAN Assignment Using Active Directory, Windows NPS, RADIUS, and IEEE 802.1X

Dit artikel presenteert en valideert empirisch een end-to-end Network Access Control-architectuur die Active Directory, Microsoft NPS en Cisco IOSvL2-switches integreert om gebruikers dynamisch toe te wijzen aan specifieke VLAN's op basis van groepslidmaatschap via IEEE 802.1X-authenticatie, waarbij een succespercentage van 100% wordt aangetoond bij geldige authenticatie en een effectieve isolatie van ongeautoriseerde of mislukte pogingen in een virtuele laboratoriumomgeving.

Oorspronkelijke auteurs: Abdulraheem Hamoud Mohammed Almaweri

Gepubliceerd 2026-09-24✓ Author reviewed ⓘ
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Abdulraheem Hamoud Mohammed Almaweri

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). ✨ Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

In de digitale wereld van een grote organisatie is het netwerk de onzichtbare snelweg die elke e-mail, bestandsoverdracht en videogesprek vervoert. Decennialang was de manier waarop deze snelweg werd beheerd verrassend eenvoudig en statisch: een fysieke kabel die in een wandcontactdoos werd gestoken, bepaalde precies waar een computer naartoe kon gaan. Als die poort was bedraad met een specifiek deel van het netwerk, kreeg iedereen die een apparaat in die poort aansloot toegang tot dat hele deel, ongeacht wie ze waren. Deze aanpak vertrouwde volledig op fysieke beveiliging; als een onbevoegd persoon bij de wandcontactdoos kon komen, kon diegene zo de privédata van het bedrijf binnenlopen. Naarmate organisaties complexer werden, met werknemers, studenten en gasten die allemaal verschillende niveaus van toegang nodig hadden, werd deze "plug-and-play"-methode een significante zwakte. De oplossing ligt in het intelligent genoeg maken van het netwerk om te vragen: "Wie ben jij?" voordat het de poort opent, en om die persoon vervolgens naar de specifieke kamer te leiden waar hij recht op heeft, in plaats van de deur wagenwijd open te laten staan voor iedereen met een sleutel.

Dit is de uitdaging die wordt aangepakt door een recente studie uitgevoerd door Abdulraheem Hamoud Mohammed Almaweri aan de Académie des sciences et technologies industrielles in Djibouti. De onderzoeker zette zich het doel om een systeem te bouwen en te testen dat de oude, statische methode vervangt door een dynamische methode. In deze nieuwe aanpak maakt een computer verbinding met het netwerk, en het netwerk vraagt onmiddellijk om bewijs van identiteit. Als de gebruiker geldige inloggegevens verstrekt, controleert het systeem hun rol binnen de organisatie en wijst hen automatisch toe aan de juiste digitale zone. Als de gebruiker een medewerker is, wordt hij naar het personeelsnetwerk gestuurd; als hij een student is, wordt hij naar het studentennetwerk gestuurd. Als de gebruiker niet kan bewijzen wie hij is, of als het systeem dat hun identiteit controleert offline gaat, laat het netwerk hen niet simpelweg binnen of laat het hen niet aan de zijlijn staan. In plaats daarvan verplaatst het hen voorzichtig naar een wachtruimte, een digitale wachtkamer waar zij kunnen worden hersteld of geïnspecteerd zonder de rest van het systeem te riskeren.

Om te testen of deze complexe keten van gebeurtenissen betrouwbaar kon werken, bouwde de onderzoeker een volledig virtueel laboratorium. Dit was geen klein experiment met één enkele computer; het was een volledige simulatie van een bedrijfsnetwerk. De opstelling omvatte een centrale server die fungeerde als de bewaker van de identiteit, een beleidsserver die de regels maakte, en een netwerkswitch die de fysieke poorten controleerde. De onderzoeker creëerde twee duidelijke groepen gebruikers: één groep die personeel vertegenwoordigde en een andere groep die studenten vertegenwoordigde. Elke groep werd toegewezen aan een andere digitale zone, bekend als een VLAN, wat werkt als een aparte, onzichtbare kamer binnen hetzelfde gebouw. De personeelsgroep werd gekoppeld aan één kamer, en de studentengroep aan een andere. Het systeem was ontworpen om een veilig handdrukprotocol te gebruiken, waarbij de computer en de server versleutelde berichten uitwisselen om de identiteit te verifiëren voordat er gegevens mogen passeren.

De onderzoeker voerde vervolgens een reeks van vijfentwintig tests uit om te zien hoe het systeem zich gedroeg onder verschillende omstandigheden. In de eerste reeks tests logden geldige gebruikers uit zowel de personeels- als de studentengroepen in met hun correcte wachtwoorden. In elk geval identificeerde het systeem hen succesvol en plaatste hen in hun juiste digitale kamer. De personeelsleden werden consequent naar de personeelszone geleid, en de studenten naar de studentenzone. De snelheid van dit proces werd ook gemeten. Vanaf het moment dat een gebruiker zijn kabel aansluit tot het moment dat toegang wordt verleend, duurde het hele proces slechts iets meer dan anderhalf seconde. Dit is snel genoeg zodat een menselijke gebruiker geen vertraging zou merken, waardoor de beveiliging onzichtbaar is voor het dagelijkse werk.

De studie stopte niet bij succesvolle logins; er werd specifiek getest wat er gebeurt als het misgaat. In één scenario voerde een gebruiker de juiste gebruikersnaam in, maar het verkeerde wachtwoord. In een ander scenario probeerde een gebruiker in te loggen met een account dat niet tot een geautoriseerde groep behoorde. In beide gevallen wees het systeem de poging correct af. In plaats van de gebruiker zonder toegang achter te laten of per ongeluk in het verkeerde gebied binnen te laten, verplaatste het netwerk de verbinding automatisch naar een quarantainezone. Dit is een veilige, geïsoleerde zone waar de gebruiker kan worden onderzocht of geholpen zonder de gevoelige delen van het netwerk te kunnen raken. Het systeem voerde deze isolatie perfect uit telkens wanneer het wachtwoord fout was of het account niet geautoriseerd was.

Misschien wel de meest kritieke test betrof het simuleren van een uitval van de centrale autoriteit zelf. De onderzoeker zette de server uit die verantwoordelijk was voor het controleren van identiteiten, waardoor de netwerkswitch zonder iemand bleef om toestemming te vragen. In een slecht ontworpen systeem zou dit kunnen leiden tot paniek bij de switch, waarbij alle deuren worden geopend, of dat iedereen volledig wordt buitengesloten. In dit experiment was de switch geconfigureerd met een vangnet. Wanneer de switch merkte dat de server onbereikbaar was, wachtte hij enkele seconden en verplaatste vervolgens alle nieuwe verbindingen automatisch naar dezelfde quarantainezone. Dit zorgde ervoor dat zelfs wanneer de "hersenen" van het systeem sliepen, het "lichaam" van het netwerk veilig bleef, waardoor ongeoorloofde toegang werd voorkomen terwijl de deur open bleef voor herstel.

De resultaten van de vijfentwintig proeven waren consistent en duidelijk. Het systeem leidde geautoriseerde gebruikers succesvol naar hun juiste zones, weigerde ongeautoriseerde gebruikers en isoleerde fouten veilig bij elke poging. De onderzoeker merkte op dat hoewel het systeem perfect werkte in deze gecontroleerde omgeving, het kleine aantal tests betekent dat, hoewel het mechanisme bewezen werkt, de langetermijnbetrouwbaarheid in een massaal, echt netwerk verdere studie vereist. De studie beweerde niet dat elk mogelijk beveiligingsprobleem was opgelost, noch werd elk type authenticatiemethode getest. Het richtte zich specifiek op het bewijzen dat een systeem gebouwd van standaard componenten succesvol de identiteit van een gebruiker dynamisch aan hun netwerklocatie kan koppelen.

De bevindingen bieden een praktisch blauwdruk voor hoe organisaties kunnen overstappen van de oude, rigide manier van het beheren van netwerktoegang. Door te bewijzen dat de digitale locatie van een gebruiker de identiteit kan volgen in plaats van de fysieke aansluiting, toont de studie een pad naar netwerken die zowel veiliger als flexibeler zijn. Het systeem liet zien dat het mogelijk is om een netwerk te bouwen dat weet wie je bent, je behandelt volgens je rol en zichzelf beschermt wanneer er iets misgaat, allemaal zonder dat de gebruiker de complexe machinerie hoeft te begrijpen die op de achtergrond werkt. Voor de nieuwsgierige waarnemer bevestigt het experiment dat de droom van een netwerk dat zich aanpast aan zijn gebruikers, in plaats van gebruikers te dwingen zich aan het netwerk aan te passen, niet alleen een theoretisch idee is, maar een werkende realiteit die vandaag de dag gebouwd kan worden.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →