- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
AAA详解档
[Note] AAA 详解
Authentication:用于验证用户的访问,如login access,ppp network access 等。
Authorization:在Autentication 成功验证后,Authorization 用于限制用户可以执行什么操作,可以访
问什么服务。
Accouting:记录Authentication 及Authorization 的行为。
Part I. 安全协议
1Terminal Access Controller Access Control System Plus (TACACS+)
Cisco 私有的协议。加密整个发给tacacs+ server 的消息,用户的keys。
支持模块化AAA,可以将不同的AAA 功能分布于不同的AAA Server 甚至不同的安全协议,从而可以实
现不同的AAA Server/安全协议实现不同的AAA 功能。
配置命令:
Router(config)# tacacs-server host IP_address [single-connection] [port {port_#}] [timeout
{seconds}] [key {encryption_key}]
Router(config)# tacacs-server key {encryption_key} 注:
(1)single-connection:为Router 与AAA Server 的会话始终保留一条TCP 链接,而不是默认的每次会
话都打开/关闭TCP 链接。
(2)配置两个tacacs-server host 命令可以实现tacacs+的冗余,如果第一个server fail 了,第二个
server 可以接管相应的服务。第一个tacacs-server host 命令指定的server 为主,其它为备份。
(3)配置inbound acl 时需要permit tacacs+的TCP port 49 。
(4)如果两个tacacs-server 使用不同的key,则需要在tacacs-server host 命令中指定不同的
encryption_key,否则可以使用tacacs-server key 统一定制。但tacacs-server host 命令中的key 定
义优先于tacacs-server key 命令。
Troubleshooting:
命令:
#show tacacs
#debug tacacs 关于TACACS+ 的操作信息。
#debug tacacs events 比debug tacacs 更详细的信息,包括router 上运行的 TACACS+ processes
消息。
Router# show tacacs
Tacacs+ Server : 10.0.0.10/49
Socket opens: 3
Socket closes: 3
Socket aborts: 0
Socket errors: 0
Socket Timeouts: 0
Failed Connect Attempts: 0
Total Packets Sent: 42
Total Packets Recv: 41
Expected Replies: 0
No current connection
2Remote Authentication Dial-In User Service (RADIUS)
RADIUS 是一个开放的标准,定义于RFC 2865 和2865。
RADIUS 使用一个共享的密钥,并且只加密用户的keys,而不是TACACS+ 的整个AAA 消息。用户的keys
不会明文在网络上传递。
RADIUS 应用范围:
(1)使用multiple vendors 设备,并且需要一个单独的安全协议用于AAA 。
(2)需要实现资源记录,如跟踪用户登录router 多长时间及用户访问网络多长时间。
(3)smart card authentication systems 只支持RADIUS。
(4)在用户初始化访问一个设备时,对他进行preauthentication。
RADIUS 的使用限制:
(1)不支持Apple Talks Remote Access Protocol(ARAP),the NetBIOS Frame Control
Protocol(NBFCP),Ne
您可能关注的文档
最近下载
- 课件:针刀治疗颈椎病——钟吉富.ppt VIP
- 校园膳食监督家长委员会制度.docx VIP
- 2025上半年信息系统项目管理师(高级软考)综合知识真题及解析.pdf VIP
- 坚持改革开放--==部编版道德与法治九年级上册.pptx VIP
- 电力拖动安全教育.pptx VIP
- 2025-2026学年小学信息科技湘教版2024三年级上册-湘教版(2024)教学设计合集.docx
- 语文专项——病句选择题(附答案).pdf VIP
- 1.2规划初中生活 课件-统编版2024道德与法治七年级上册.pptx VIP
- 无创呼吸机原理-vision和v60使用伟康-vison.pptx VIP
- SY T 0442-2018 钢质管道熔结环氧粉末内防腐层技术标准.pdf VIP
文档评论(0)