RFC 5216 – The EAP-TLS Authentication Protocol
| Status | Proposed Standard |
|---|---|
| Veröffentlicht | März 2008 |
| Ersetzt | RFC 2716 |
| Volltext | rfc-editor.org/rfc/rfc5216 |
RFC 5216 definiert EAP-TLS, eine Erweiterung des Extensible Authentication Protocol (EAP) zur Unterstützung von zertifikatsbasierter gegenseitiger Authentifizierung und Schlüsselableitung. Es integriert das TLS-Protokoll (Version 1.0 oder höher) in EAP und löst den Vorgänger RFC 2716 ab, bleibt jedoch abwärtskompatibel. EAP-TLS ermöglicht die gesicherte Kommunikation zwischen einem Peer und einem EAP-Server, wobei der Authenticator als Durchreiche fungieren kann, und kommt besonders in drahtlosen Netzwerken nach IEEE 802.11 sowie in PPP- und tunnelfähigen Umgebungen zum Einsatz.
Der Kern des Protokolls beginnt mit einem EAP-TLS/Start-Paket des Servers, worauf der Peer ein ClientHello sendet. Der Server antwortet mit ServerHello, optionalen Zertifikaten und weiteren TLS-Handshake-Nachrichten. Die Kommunikation erfolgt in TLS-Records, wobei Aushandlung von Ciphersuiten, Schlüsselaustausch und gegenseitige Authentifizierung über Zertifikate stattfinden. Das Protokoll unterstützt Sitzungswiederaufnahme, Fragmentierung, Privacy und die Ableitung von Master Session Key (MSK) und Extended Master Session Key (EMSK) für nachfolgende Sicherheitsschichten.
Historisch ist RFC 5216 ein zentraler Standard für die Netzwerkzugangskontrolle und löst das ältere RFC 2716 ab. Es war grundlegend für die Einführung sicherer WLAN-Authentifizierung gemäß IEEE 802.1X und wird weiterhin in vielen Unternehmens- und Carrier-Netzwerken eingesetzt. Es erfüllt die Anforderungen an gegenseitige Authentifizierung und Schlüsselableitung, die für moderne drahtlose und kabelgebundene Netze erforderlich sind.