Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Extensible Authentication Protocol</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Extensible_Authentication_Protocol"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Extensible_Authentication_Protocol rootpage-Extensible_Authentication_Protocol skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Extensible Authentication Protocol</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p>Das <b>Extensible Authentication Protocol</b> (<b>EAP</b>; <span style="font-style:normal;font-weight:normal"><a href="Deutsche_Sprache" title="Deutsche Sprache">deutsch</a></span> <span lang="de-Latn">Erweiterbares Authentifizierungsprotokoll</span><sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup>) ist ein von der <a href="Internet_Engineering_Task_Force" title="Internet Engineering Task Force">Internet Engineering Task Force</a> (IETF) entwickeltes, allgemeines <a href="Authentifizierung" title="Authentifizierung">Authentifizierungsprotokoll</a>, das unterschiedliche Authentifizierungsverfahren unterstützt wie z.&nbsp;B. <a href="Benutzername" title="Benutzername">Benutzername</a>/<a href="Passwort" title="Passwort">Passwort</a> (<a href="Remote_Authentication_Dial-In_User_Service" title="Remote Authentication Dial-In User Service">RADIUS</a>), <a href="Digitales_Zertifikat" title="Digitales Zertifikat">Digitales Zertifikat</a>, <a href="SIM-Karte" title="SIM-Karte">SIM-Karte</a>. EAP wird oft für die Zugriffskontrolle in <a href="Wireless_Local_Area_Network" title="Wireless Local Area Network">WLANs</a> genutzt.
</p><p>EAP wurde entwickelt, um eine generische Unterstützung bei der Authentifizierung, d.&nbsp;h. der Einwahl, in ein fremdes Netzwerk zu schaffen, ohne dass man sich bei jeder neuen Authentifizierung um die Infrastruktur kümmern und sie aktualisieren müsste. EAP ist heute weit verbreitet und wird von unterschiedlichen Transportprotokollen, wie z.&nbsp;B. <a href="Point-to-Point_Protocol" title="Point-to-Point Protocol">Point-to-Point Protocol</a> (PPP), <a href="Remote_Authentication_Dial-In_User_Service" title="Remote Authentication Dial-In User Service">Remote Authentication Dial-In User Service</a> (RADIUS) und <a href="Diameter_(Protokoll)" title="Diameter (Protokoll)">Diameter</a> unterstützt. Der <a href="Institute_of_Electrical_and_Electronics_Engineers" title="Institute of Electrical and Electronics Engineers">IEEE</a>-<a href="IEEE_802.1X" title="IEEE 802.1X">802.1X</a>-Standard schlägt u.&nbsp;a. EAP als Authentifizierungsverfahren vor. Ebenso hat <a href="3rd_Generation_Partnership_Project" title="3rd Generation Partnership Project">3GPP</a> den EAP-Standard zur Zusammenführung der <a href="Global_System_for_Mobile_Communications" title="Global System for Mobile Communications">GSM</a>- mit der <a href="Internet_Protocol" title="Internet Protocol">IP</a>-Technologie übernommen. EAP könnte in Zukunft zudem zum bevorzugten Authentifizierungsverfahren bei der <a href="WiMAX" title="WiMAX">WiMAX</a>-Authentifizierung werden.
</p>

<div class="mw-heading mw-heading2"><h2 id="Vorteile">Vorteile</h2></div>
<p>Es können mehrere Authentifizierungsmechanismen (auch in Folge) verwendet werden, die nicht schon in der Verbindungsaufbauphase ausgehandelt werden müssen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Authentifizierungsverfahren">Authentifizierungsverfahren</h2></div>
<p>Bei EAP erfolgt die Aushandlung des konkret eingesetzten Authentifizierungsmechanismus erst während der Authentifizierungsphase, was den Einsatz eines Authentifizierungs-Servers erlaubt. Ein sogenannter <a href="Supplikant_(Computer)" title="Supplikant (Computer)">Supplicant</a> (Bittsteller) ist ein User oder Client, welcher sich bei einer Authentifizierungsstelle zur Authentifizierung anmelden möchte, z.&nbsp;B. ein mobiler Node beim Verbindungsaufbau zu einem Netzwerk. Ein sogenannter Authentikator gibt dabei die Authentifizierungsnachrichten vom Supplicant an den Authentifizierungs-Server weiter. Dabei können auch mehrere Mechanismen in Folge benutzt werden. Die Kontrolle darüber hat der Authentikator, der mittels eines Request das Verfahren bestimmt. Zur Auswahl stehen z.&nbsp;B. Identitätsabfrage für Dial-In-Verbindungen, <a href="Message-Digest_Algorithm_5" title="Message-Digest Algorithm 5">MD5</a>-Challenge (<a href="Challenge_Handshake_Authentication_Protocol" title="Challenge Handshake Authentication Protocol">CHAP</a>), One-Time-Passwörter, Generic Token Cards etc. Nach Authentifizierungsanreiz (Request) vom Authentikator an den Supplicant, antwortet dieser mit einer Response, die im Datenfeld die jeweilige Authentifizierung (Identität (ID), Passwort, Hash-Wert, IMSI etc.) enthält. Daraufhin kann der Authentikator weitere Angaben mittels Challenge-Response-Verfahren fordern. Abgeschlossen wird die Authentifizierung mit einem Success-/Failure-Response vom Authentikator.
</p>
<div class="mw-heading mw-heading3"><h3 id="Identität"><span id="Identit.C3.A4t"></span>Identität</h3></div>
<p>Identifizierung möglicherweise durch den Benutzer, d.&nbsp;h. durch Eingabe einer User-ID. Im Request-Paket kann ein Aufforderungstext mitgeschickt werden, der dem Benutzer vor der Eingabe der ID angezeigt wird.
</p>
<div class="mw-heading mw-heading3"><h3 id="Benachrichtigung">Benachrichtigung</h3></div>
<p>Im Datenteil des Pakets wird eine Meldung an den Benutzer transportiert, die diesem angezeigt wird. Z.&nbsp;B. Authentifizierungsfehler, Passwortablaufzeit, …
</p>
<div class="mw-heading mw-heading3"><h3 id="NAK">NAK</h3></div>
<p>(NAK = No Acknowledgement / Negative Acknowledgement). Dieser Typ darf nur in einer Response-Nachricht auftauchen. Es wird damit signalisiert, dass der Peer das gewünschte Authentifizierungsverfahren nicht unterstützt.
</p>
<div class="mw-heading mw-heading3"><h3 id="MD5-Challenge">MD5-Challenge</h3></div>
<p>Dies entspricht <a href="Challenge_Handshake_Authentication_Protocol" title="Challenge Handshake Authentication Protocol">CHAP</a> mit <a href="Message-Digest_Algorithm_5" title="Message-Digest Algorithm 5">MD5</a> als Hash-Algorithmus. In der Request-Message wird ein Zufallswert übertragen. Das Response-Paket enthält den Hash-Wert über diesen Zufallswert und ein nur den beiden Parteien bekanntes Passwort (siehe auch <a href="Challenge-Response-Authentifizierung" title="Challenge-Response-Authentifizierung">Challenge-Response-Authentifizierung</a>).
</p>
<div class="mw-heading mw-heading3"><h3 id="One-Time-Password">One-Time-Password</h3></div>
<p>Die Request-Message enthält eine OTP-Challenge. Im Response-Paket steht das jeweilige <a href="Einmalpasswort" class="mw-redirect" title="Einmalpasswort">One-Time-Passwort</a>.
</p>
<div class="mw-heading mw-heading3"><h3 id="TLS">TLS</h3></div>
<p>Um ein aufwendiges Design von kryptographischen Protokollen zu vermeiden, wird hier der Authentifizierungsdialog von <a href="Transport_Layer_Security" title="Transport Layer Security">TLS</a> verwendet.
</p><p>Weit verbreitet ist das EAP-TLS-Verfahren, welches bei allen nach 802.11i standardisierten <a href="Wireless_Local_Area_Network" title="Wireless Local Area Network">WLAN</a>-Komponenten genutzt werden kann. Dabei prüft der Authenticator (<a href="Wireless_Access_Point" title="Wireless Access Point">Accesspoint</a>/<a href="Router" title="Router">Router</a>) die vom potentiellen Netzwerkteilnehmer (Notebook) übermittelten Authentifizierungsinformationen auf einem Authentifizierungsserver (<a href="Remote_Authentication_Dial-In_User_Service" title="Remote Authentication Dial-In User Service">RADIUS</a>).
</p>
<div class="mw-heading mw-heading3"><h3 id="SIM/AKA"><span id="SIM.2FAKA"></span>SIM/AKA</h3></div>
<p>Das EAP <i>for GSM Subscriber Identity Module</i> bzw. <i>for UMTS Authentication and Key Agreement</i> (RFC&nbsp;4186<sup id="cite_ref-2" class="reference"><a href="#cite_note-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup> – RFC&nbsp;4187<sup id="cite_ref-3" class="reference"><a href="#cite_note-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup>) ist ein weiteres Authentifizierungsverfahren des Extensible Authentication Protocols, welches die <a href="Global_System_for_Mobile_Communications" title="Global System for Mobile Communications">GSM</a>/<a href="Universal_Mobile_Telecommunications_System" title="Universal Mobile Telecommunications System">UMTS</a> <a href="SIM-Karte" title="SIM-Karte">SIM-Karte</a> zum Authentifizieren nutzt. Durch diese Methode erfolgt das Einwählen an einem verschlüsselten <a href="Wireless_Local_Area_Network" title="Wireless Local Area Network">WLAN</a> automatisch, da der Client (meist ein <a href="Mobiltelefon" title="Mobiltelefon">Mobiltelefon</a>) sich im <a href="Triple-A-System" title="Triple-A-System">Triple-A-System</a> durch seinen SIM-Authentifizierungs-Algorithmus einwählt und somit die Eingabe eines voreingestellten <a href="Wireless_Local_Area_Network#Verschlüsselung" title="Wireless Local Area Network">WLAN-Passworts</a> wegfällt.<sup id="cite_ref-4" class="reference"><a href="#cite_note-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="Weitere_Verfahren">Weitere Verfahren</h3></div>
<p>Es gibt ca. 40 EAP-Verfahren, darunter sind:
</p>
<ul><li>Laut <a href="Request_for_Comments" title="Request for Comments">RFC</a>: EAP-MD5, EAP-OTP, EAP-GTC, EAP-TLS</li>
<li>Herstellerspezifisch: EAP-TLS, EAP-SIM, EAP-AKA, PEAP, LEAP, EAP-TTLS, EAP-IKEv2</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Normen_und_Standards">Normen und Standards</h2></div>
<ul><li><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <style data-mw-deduplicate="TemplateStyles:r250917974">
/* start https://de.wikipedia.org/ */


.mw-parser-output .dewiki-iconexternal>a{background-position:center right!important;background-repeat:no-repeat!important}body.skin-minerva .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/OOjs_UI_icon_external-link-ltr-progressive.svg")!important;background-size:10px!important;padding-right:13px!important}body.skin-timeless .mw-parser-output .dewiki-iconexternal>a,body.skin-monobook .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/MediaWiki_external_link_icon.svg")!important;padding-right:13px!important}body.skin-vector .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/Link.ernal-small-ltr-progressive.svg")!important;background-size:0.857em!important;padding-right:1em!important}


/* end https://de.wikipedia.org/ */
</style><span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc3748" class="extiw external" title="rfc:3748">3748</a></span></i>&nbsp;– <i><span lang="en">Extensible Authentication Protocol (EAP)</span></i>. (englisch).</li>
<li><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc2284" class="extiw external" title="rfc:2284">2284</a></span></i>&nbsp;– <i><span lang="en">PPP Extensible Authentication Protocol (EAP)</span></i>. (englisch).</li>
<li><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc1938" class="extiw external" title="rfc:1938">1938</a></span></i>&nbsp;– <i><span lang="en">A One-Time Password System</span></i>. (englisch).</li>
<li><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc4186" class="extiw external" title="rfc:4186">4186</a></span></i>&nbsp;– <i><span lang="en">Extensible Authentication Protocol Method for Global System for Mobile Communications (GSM) Subscriber Identity Modules (EAP-SIM)</span></i>. (englisch).</li>
<li><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc4187" class="extiw external" title="rfc:4187">4187</a></span></i>&nbsp;– <i><span lang="en">Extensible Authentication Protocol Method for 3rd Generation Authentication and Key Agreement (EAP-AKA)</span></i>. (englisch).</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/glossar/entry/Extensible-Authentication-Protocol-397255.html">Extensible Authentication Protocol (EAP).</a> heise online, Glossar.</span>
</li>
<li id="cite_note-2"><span class="mw-cite-backlink"><a href="#cite_ref-2">↑</a></span> <span class="reference-text"><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc4186" class="extiw external" title="rfc:4186">4186</a></span></i>&nbsp;– <i><span lang="en">Extensible Authentication Protocol Method for Global System for Mobile Communications (GSM) Subscriber Identity Modules (EAP-SIM)</span></i>. (englisch).</span>
</li>
<li id="cite_note-3"><span class="mw-cite-backlink"><a href="#cite_ref-3">↑</a></span> <span class="reference-text"><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc4187" class="extiw external" title="rfc:4187">4187</a></span></i>&nbsp;– <i><span lang="en">Extensible Authentication Protocol Method for 3rd Generation Authentication and Key Agreement (EAP-AKA)</span></i>. (englisch).</span>
</li>
<li id="cite_note-4"><span class="mw-cite-backlink"><a href="#cite_ref-4">↑</a></span> <span class="reference-text"><style data-mw-deduplicate="TemplateStyles:r261891140">
/* start https://de.wikipedia.org/ */


.mw-parser-output .webarchiv-memento a{color:inherit}


/* end https://de.wikipedia.org/ */
</style><a rel="nofollow" class="external text" href="https://web.archive.org/web/20120409120027/http://blog.fon.com/en/archivo/technology/what-is-eap-sim.html">What is EAP-SIM?</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 9. April 2012 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>)</span>
</li>
</ol>
<div class="hintergrundfarbe1 rahmenfarbe1 navigation-not-searchable normdaten-typ-s" style="border-style: solid; border-width: 1px; clear: left; margin-bottom:1em; margin-top:1em; padding: 0.25em; overflow: hidden; word-break: break-word; word-wrap: break-word;" id="normdaten">
<div style="display: table-cell; vertical-align: middle; width: 100%;">
<div>
Normdaten&nbsp;(Sachbegriff): <a href="Gemeinsame_Normdatei" title="Gemeinsame Normdatei">GND</a>: <span class="-print"><a rel="nofollow" class="external text" href="https://d-nb.info/gnd/7730299-0">7730299-0</a></span> </div>
</div></div></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2023-06-13" href="https://de.wikipedia.org/wiki/?title=Extensible_Authentication_Protocol&amp;oldid=234588049">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>