《网络安全技术V》PPT课件_第1页
《网络安全技术V》PPT课件_第2页
《网络安全技术V》PPT课件_第3页
《网络安全技术V》PPT课件_第4页
《网络安全技术V》PPT课件_第5页
已阅读5页,还剩20页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

Chapter11网络安全技术,ISSUE2.1,日期:,杭州华三通信技术有限公司版权所有,未经授权不得使用与传播,了解网络安全一些基本概念掌握AAA技术,课程目标,学习完本课程,您应该能够:,网络安全概述第二节AAA,目录,网络安全概述,网络安全是Internet必须面对的一个实际问题网络安全是一个综合性的技术网络安全具有两层含义:保证内部局域网的安全(不被非法侵入)保护和外部进行数据交换的安全网络安全技术的完善和更新,常常从如下几个方面综合考虑整个网络的安全保护网络物理线路不会轻易遭受攻击有效识别合法的和非法的用户实现有效的访问控制保证内部网络的隐蔽性有效的防伪手段,重要的数据重点保护对网络设备、网络拓扑的安全管理病毒防范提高安全防范意识,网络安全关注的范围,网络安全的必要技术,针对网络存在的各种安全隐患,安全路由器必须具有如下安全特性:可靠性和线路安全身份认证访问控制信息隐藏数据加密和防伪安全管理,网络安全概述第二节AAA,目录,AAA概述,AAA定义,验证(Authentication)授权(Authorization)计费(Accounting),RADIUS概述,RADIUS(RemoteAuthenticationDial-inUserService)是当前流行的安全服务器协议实现AAA(授权Authorization、验证Authentication和计费Accounting)功能,RADIUS结构及基本原理,RADIUS协议采用客户机/服务器(Client/Server)结构,使用UDP协议作为传输协议RADIUS使用MD5加密算法对数据包进行数字签名,以及对口令进行加密RADIUS包机构灵活,扩展性好,采用UDP发送,0,1,2,3,4,5,0,8,16,24,RADIUS工作过程(I),RADIUS工作过程(II),在RT1上需要配置(示意)如下信息:在和用户相连的接口上配置利用PPPCHAP验证对方;使能AAA,并且配置AAA验证、计费协议使用Radius;配置Radius验证、计费服务器为S,并且配置它们和RT1之间的互相验证密钥为abc。在Radius服务器S上需要配置(示意)如下信息:配置一个名称为RT1的Radius客户端,共享密钥为abc;在用户数据库中配置新的一行(用户名:user1密码:123IP地址:10.0.0.2缺省网关:10.0.0.1)。,RADIUS实现AAA的流程,用户上网,验证请求,验证授权通过,授权并允许用户上网,RADIUS验证与授权,验证、授权过程如下:路由器将得到的用户信息打包向RADIUS服务器发送RADIUS服务器对用户进行验证:合法用户返回访问接受包(用户授权信息)非法用户返回访问拒绝包路由器接受服务器的响应包:访问接受包允许上网,使用其授权信息对用户进行处理访问拒绝包拒绝用户上网请求,RADIUS计费,每次计费过程包括计费请求、计费应答对一个用户的计费过程有:计费信息:计费失败处理,计费开始,实时计费,计费结束,会话时长,输入字节数,输出字节数,输入包数,输出包数,802.1X起源,来源:802.1X协议起源于802.11协议,起初主要是为了解决无线局域网用户的接入认证问题。目的:有线局域网通过固定线路形成固定的物理空间;但无线局域网具有开放性和终端可移动性,因此很难通过网络物理空间来界定终端是否属于某一网络。802.1x正是基于这一需求而出现的一种认证技术。作用形式:操作粒度为端口;对于无线局域网接入认证之后建立起来的信道(端口)被独占。,802.1X的应用,IEEE802.11定义的无线LAN接入方式(基于逻辑端口)LanSwitch的一个物理端口仅连接一个EndStation(基于物理端口)华为-3ComVRP平台的802.1X软件子系统对802.1X协议认证方式进行了扩展,支持一个物理端口下多个EndStation的应用场合,多个EndStation的识别具体到其源MAC地址,EAP验证过程,PPPLCPACK/EAP,PPPEAP-Request/Identity,PPPEAP-Response/User1,PPPEAP-Request/Md5Challenge:rand,PPPEAP-Response/Md5(rand,abc),PPPEAP-Success,PC,EAP,Username:User1Password:abc,用户数据库,PPPLCPRequest/EAP,802.1X的系统组成,IEEE802.1X的体系结构包括三部分:SupplicantSystem-用户接入设备AuthenticatorSystem-接入控制单元AuthenticationSeverSystem-认证服务器传输介质:点对点以太网(如果是共享式以太网需要采用加密的方式传递认证信息),Supplicant,AuthenticaterSystem,ServicesofferedbyAuthenticatorsSystem,AuthenticatorPAE,AuthenticaterServer,非受控端口,受控端口,LAN,EAPOL,EAPprotocolexchangescarriersinhigherlayerprotocal,802.1X认证系统图,EAPOL协议的消息格式,802.1X的EAPOL认证过程,EAPOL-Start,EAP-Request/Identity,EAP-Response/Identity,EAP-Request,EAP-Response(credentials),EAP-Success,R

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论