AAA 认证介绍
什么是 aaa 认证:
AAA认证是指在计算机网络中,通过认证、授权和账务管理(Authentication, Authorization, and Accounting)三种功能组合来进行网络访问控制和安全管理的一种机制。该机制可以确保只有经过身份验证的用户才能访问网络资源,还可以根据用户的身份和权限分配资源和服务,并通过审计和计费的方式来监测和管理网络资源的使用情况。AAA认证通常通过用户名和密码来进行身份验证,也可以使用基于数字证书的认证方式。认证成功后,系统会根据用户的身份和权限来确定其可以访问的资源和服务,并记录下用户的操作日志和资源使用情况以进行审计和计费。AAA认证是网络安全管理的重要措施之一,被广泛应用于企业网络、ISP网络和电信运营商网络等领域。
AAA认证的作用:
1、认证用户身份:通过用户名和密码等认证技术,确保网络中只有经过合法授权的用户才能够访问网络资源,保护网络的安全性;2、授权访问权限:根据用户身份和权限等信息来判断用户可以访问的资源和服务,实现了对网络资源的统一、精确的管理和控制;3、记录审计日志:对用户访问网络资源的行为进行日志记录和审计,可以通过日志审计来查明网络安全事件、监控网络的使用情况等;4、费用计费和资源分配:可以通过计费、差异化服务等手段,精确控制对网络资源的使用,实现资源的合理分配和利用;5、简化管理:通过AAA认证,可以实现企业和机构对网络的一体化管理,减少管理员的工作量,简化管理过程,提高管理效率。
基础代码:
首先是交换机的配置示例:
```
aaa new-model
aaa authentication login default local
aaa authorization exec default local
aaa accounting exec default start-stop group radius
username admin privilege 15 secret 0 admin_pass
line vty 0 4
login authentication default
authorization exec default
accounting exec default
transport input ssh
```
上面的示例代码中,首先用 `aaa new-model` 命令启用AAA认证模式,随后通过 `aaa authentication login default local` 命令,启用默认登录认证方式,即使用本地数据库进行认证。其中,关键字 `default` 表示默认情况下所有VTY连接都进行认证。
接着,通过 `aaa authorization exec default local` 命令配置默认的特权 EXEC 执行认证方式,仍然使用本地数据库进行认证,并分配特权级别为15。
最后,配置账务管理功能,通过 `aaa accounting exec default start-stop group radius` 命令启用账务管理功能,并将交换机登录和登出信息发送到RADIUS服务器进行记录和计费(在本示例中,RADIUS服务器配置在Radius组中)。
在本示例中,还使用 `username admin privilege 15 secret 0 admin_pass` 命令创建了名为 `admin` 的本地用户,并设置密码为 `admin_pass`,并为其分配了最高特权(15)。
最后,在控制台和VTY连接中,通过 `login authentication default` 命令启用默认登录认证方式,`authorization exec default` 命令启用默认特权 EXEC 认证方式,而 `accounting exec default` 命令启用账务管理功能。
接下来是路由器的AAA认证配置示例:
```
aaa new-model
aaa authentication login default local
aaa authorization exec default local
aaa accounting exec default start-stop group radius
username admin privilege 15 secret 0 admin_pass
ip radius source-interface Loopback0
radius-server host 192.168.10.1 auth-port 1812 acct-port 1813 key cisco123
line vty 0 4
login authentication default
authorization exec default
accounting exec default
transport input ssh
```
该示例与交换机的示例非常类似,只不过多了一些针对RADIUS服务器的配置。
首先同样是使用 `aaa new-model` 命令启用AAA认证模式,然后启用默认登录认证方式、默认特权 EXEC 认证方式,并将账务管理功能开启,并添加了本地用户和密码。
接着,通过 `ip radius source-interface Loopback0` 命令配置路由器使用Loopback0接口作为RADIUS报文发送的源IP地址(当然也可以使用其他接口)。
然后通过 `radius-server host` 命令配置RADIUS服务器的IP地址、认证和账务端口及密钥等信息。
最后在控制台和VTY连接中同样使用 `login authentication default`、`authorization exec default`、`accounting exec default` 命令启用 AAA 认证功能,并限制访问使用 SSH。
总的来说,以上两个示例包括了较为常用的 AAA 认证配置内容。当然,具体的配置方式还需要根据实际需求和网络环境进行调整。
SVI(Switch Virtual Interface):交换机的管理 Vlan(默认情况下是 Vlan 1)
Vlan 接口的协议要 UP,需要有至少一个接口能够承载它的流量(将接口设置为Trunk也可以)
SSH 会使用 设备的主机名和域名生成密钥,所以配置 SSH前,要更改设备名(更改域名,如果题目没有要求,也可以不设置域名)
当 ssh 只设置了密码,没有设置用户名时,客户端登陆可以使用任意的用户名(当在 VTY中直接使用 password 设置密码,而不是使用本地用户数据库时)