第7章认证技术与应用实验_第1页
第7章认证技术与应用实验_第2页
第7章认证技术与应用实验_第3页
第7章认证技术与应用实验_第4页
第7章认证技术与应用实验_第5页
已阅读5页,还剩64页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第七章认证技术与应用实验第七章认证技术与应用实验计算机网络工程计算机网络工程王晓燕第七章认证技术与应用实验第七章认证技术与应用实验第七章第七章 认证技术与应用实验认证技术与应用实验1 AAA安全体系结构安全体系结构2 Radius协议协议3 Tacacs 协议协议4 tacacs+和和Radius比较比较5认证技术实验认证技术实验第七章认证技术与应用实验第七章认证技术与应用实验7.1AAA安全体系结构安全体系结构7.1.17.1.1背景背景 随着网络技术的不断发展及随着网络技术的不断发展及InternetInternet应应用的不断普及,越来越多的用户通过电话线将用的不断普及,越来越多的用户通

2、过电话线将个人微机与网络接入服务器个人微机与网络接入服务器NASNAS互联,实现拨互联,实现拨号访问号访问InternetInternet。 远程访问因其开放性,对用户的身份认远程访问因其开放性,对用户的身份认帐和安全管理更加困难和复杂。帐和安全管理更加困难和复杂。第七章认证技术与应用实验第七章认证技术与应用实验7.1 远程拨号访问系统远程用户A远程用户B文件Server认证Server第七章认证技术与应用实验第七章认证技术与应用实验 为了便于集中认证和管理拨入的用户,目为了便于集中认证和管理拨入的用户,目前大多采用前大多采用AAAAAA(AuthenticationAuthenticatio

3、n、AuthorizationAuthorization和和AccountingAccounting)安全体系。)安全体系。AAAAAA是基于协同网络安全技术的访问控制概念,其是基于协同网络安全技术的访问控制概念,其目的是通过某种一致的办法来配置网络服务,目的是通过某种一致的办法来配置网络服务,控制用户对路由器或网络接入服务器的访问。控制用户对路由器或网络接入服务器的访问。目前目前AAAAAA技术已经不限于对拨号用户的认证,技术已经不限于对拨号用户的认证,它广泛应用于任何需要认证服务的网络中。它广泛应用于任何需要认证服务的网络中。第七章认证技术与应用实验第七章认证技术与应用实验7.1.2AAA

4、安全体系结构组成安全体系结构组成1 1 鉴别(鉴别( AuthenticationAuthentication )2 2 授权(授权( AuthorizationAuthorization )3 3 记帐(记帐( AccountingAccounting )第七章认证技术与应用实验第七章认证技术与应用实验1 1鉴别鉴别(Authentication)(Authentication) 此过程主要完成用户身份识别,并为该用此过程主要完成用户身份识别,并为该用户指派特权级别,控制该用户对网络资源和服户指派特权级别,控制该用户对网络资源和服务的访问与使用。在允许访问前,用户必须首务的访问与使用。在允许

5、访问前,用户必须首先通过鉴别。鉴别服务验证终端用户或一个设先通过鉴别。鉴别服务验证终端用户或一个设备的联机身份,这里设备包括主机、服务器、备的联机身份,这里设备包括主机、服务器、交换机、路由器和其他联网部件。此任务通过交换机、路由器和其他联网部件。此任务通过使用登录、口令对话框、挑战和响应、消息支使用登录、口令对话框、挑战和响应、消息支持和安全协议完成的。持和安全协议完成的。第七章认证技术与应用实验第七章认证技术与应用实验2 2 授权(授权(AuthorizationAuthorization) 此过程决定用户或用户组可以访问的指定此过程决定用户或用户组可以访问的指定服务和网络资源,该过程也定

6、义用户在资源上服务和网络资源,该过程也定义用户在资源上可以执行的操作。授权能够提供远程网络访问可以执行的操作。授权能够提供远程网络访问控制方法,包括一次性授权,支持用户组,支控制方法,包括一次性授权,支持用户组,支持持IPIP,IPX,ARAIPX,ARA和和TelnetTelnet等。等。AAAAAA授权使用多组授权使用多组属性和特权来描述每个用户被授权访问的资源,属性和特权来描述每个用户被授权访问的资源,以及每个用户在哪些资源上可以采取合法动作。以及每个用户在哪些资源上可以采取合法动作。这些属性组和特权存储在数据库中可以是本这些属性组和特权存储在数据库中可以是本地数据库地数据库( (位于位

7、于NASNAS或路由器中或路由器中) ),也可以是远,也可以是远程数据库(位于安全服务器中)。程数据库(位于安全服务器中)。第七章认证技术与应用实验第七章认证技术与应用实验3 3 记帐(记帐(AccountingAccounting) 此过程主要是收集信息,以确定谁在使用此过程主要是收集信息,以确定谁在使用哪些资源。记帐服务还会将收集到的访问信息哪些资源。记帐服务还会将收集到的访问信息发送到安全服务器,这些信息包括用户身份、发送到安全服务器,这些信息包括用户身份、开始和停止时间、执行的命令、数据包数目和开始和停止时间、执行的命令、数据包数目和字节数目等。在一个远程接入网络上,记帐也字节数目等。

8、在一个远程接入网络上,记帐也提供帐单服务。记帐服务对安全的贡献是审计提供帐单服务。记帐服务对安全的贡献是审计追踪。追踪。第七章认证技术与应用实验第七章认证技术与应用实验7.1.3AAA安全服务器安全服务器 实现实现AAAAAA安全的核心是安全的核心是AAAAAA安全服务器,它存储实安全服务器,它存储实施施AAAAAA安全策略的访问控制信息,因此它通常被看成是安全策略的访问控制信息,因此它通常被看成是一个数据库。一个数据库。1 1 采用本地安全数据库的采用本地安全数据库的AAAAAA2 2 采用远程安全数据库的采用远程安全数据库的AAAAAA第七章认证技术与应用实验第七章认证技术与应用实验1 1

9、采用本地安全数据库的采用本地安全数据库的AAAAAA 如果只有少量用户通过一台或者如果只有少量用户通过一台或者2 2台台NASNAS访问内部访问内部网络,可以考虑将用户名和口令安全信息存储在网络,可以考虑将用户名和口令安全信息存储在NASNAS上,上,这被称作在本地安全数据库上的本地认证。这被称作在本地安全数据库上的本地认证。第七章认证技术与应用实验第七章认证技术与应用实验 要使用本地数据库进行认证,必须先在每台要使用本地数据库进行认证,必须先在每台NASNAS上的本地上的本地安全数据库中用安全数据库中用AAAAAA命令为想要登录网络的每个用户建立用命令为想要登录网络的每个用户建立用户名及其口

10、令。户名及其口令。认证过程如下认证过程如下(1 1)远程用户与)远程用户与NASNAS建立起一个建立起一个PPPPPP连接。连接。(2 2)NASNAS提示用户输入用户名和口令提示用户输入用户名和口令(3 3)NASNAS通过本地数据库对收到的用户名和口令进行认证通过本地数据库对收到的用户名和口令进行认证(4 4)NASNAS根据其本地数据库中的认证值授权用户一定的网络服根据其本地数据库中的认证值授权用户一定的网络服务和可访问的目的地务和可访问的目的地(5 5)NASNAS记录用户的通信数据量并按本地数据库中指定的格式记录用户的通信数据量并按本地数据库中指定的格式编制审计记录编制审计记录第七章

11、认证技术与应用实验第七章认证技术与应用实验图图7.2执行执行AAA的一个本地安全数据库的一个本地安全数据库第七章认证技术与应用实验第七章认证技术与应用实验本地数据库上本地数据库上AAAAAA的特点:的特点:(1 1)本地安全数据库上的本地认证适合于只有少量用户)本地安全数据库上的本地认证适合于只有少量用户和和NASNAS的小网络的小网络(2 2)用户名、口令和授权参数被存储在)用户名、口令和授权参数被存储在NASNAS上的本地数上的本地数据库中。据库中。(3 3)根据本地安全数据库对远程用户进行认证和授权)根据本地安全数据库对远程用户进行认证和授权(4 4)本地安全数据库对授权和审计的支持有限

12、。)本地安全数据库对授权和审计的支持有限。(5 5)用本地安全数据库对用户控制可节省安装和维护一)用本地安全数据库对用户控制可节省安装和维护一个远程安全数据库的费用。个远程安全数据库的费用。第七章认证技术与应用实验第七章认证技术与应用实验 2 2采用远程安全数据库的采用远程安全数据库的AAAAAA 当网络规模变大、远程用户数目和当网络规模变大、远程用户数目和NASNAS数目增多数目增多时,比较方便的方法就是使用一个远程安全数据库来时,比较方便的方法就是使用一个远程安全数据库来为网络中的各个为网络中的各个NASNAS和路由器提供和路由器提供AAAAAA服务。远程安全服务。远程安全数据库能够使管理

13、员集中管理远程用户,不必为增加数据库能够使管理员集中管理远程用户,不必为增加和改变一个远程用户原型而去更新所有的和改变一个远程用户原型而去更新所有的NASNAS。远程安。远程安全数据库有助于在公司内建立和加强一致的远程访问全数据库有助于在公司内建立和加强一致的远程访问策略。策略。第七章认证技术与应用实验第七章认证技术与应用实验通过远程安全数据库进行认证的工作过程:通过远程安全数据库进行认证的工作过程:(1 1)用户和)用户和NASNAS建立起一条建立起一条PPPPPP连接连接(2 2)NASNAS提示用户输入用户名和口令,用户对该提示进提示用户输入用户名和口令,用户对该提示进行回应行回应(3

14、3)NASNAS将用户名和口令传递给安全服务器将用户名和口令传递给安全服务器(4 4)远程安全数据库对用户进行认证并授权用户访问网)远程安全数据库对用户进行认证并授权用户访问网络。该数据库会通过下载相应的命令,并激活络。该数据库会通过下载相应的命令,并激活NASNAS中的中的访问控制列表来配置访问控制列表来配置NASNAS。(5 5)NASNAS按照远程安全数据库中所指定的格式来编制审按照远程安全数据库中所指定的格式来编制审计记录,并将这些记录发送给安全服务器。安全服务计记录,并将这些记录发送给安全服务器。安全服务器也可以自己编制审计记录。器也可以自己编制审计记录。第七章认证技术与应用实验第七

15、章认证技术与应用实验图图7.3 执行执行AAA的一个远程安全数据库的一个远程安全数据库第七章认证技术与应用实验第七章认证技术与应用实验远程安全数据库上远程安全数据库上AAAAAA的特点:的特点:(1 1)用远程安全数据库认证最适用于拥有较多远程用户)用远程安全数据库认证最适用于拥有较多远程用户和和NASNAS的中到大型网络,在这种场合下,安全数据库的的中到大型网络,在这种场合下,安全数据库的成本相对来说就比较容易接受成本相对来说就比较容易接受(2)(2)用户名、口令和授权参数被集中存放在远程安全服务用户名、口令和授权参数被集中存放在远程安全服务器上的用户数据库中器上的用户数据库中(3 3)根据

16、远程安全数据库对远程用户进行认证和授权)根据远程安全数据库对远程用户进行认证和授权(4 4)授权和审计在)授权和审计在NASNAS和远程安全数据库上均被支持和远程安全数据库上均被支持(5 5)远程安全数据库可以控制对)远程安全数据库可以控制对NASNAS或通过或通过NASNAS的访问。的访问。(6 6)远程安全数据库所赋予的集中控制能力可以节省在)远程安全数据库所赋予的集中控制能力可以节省在网络上管理每台网络上管理每台NASNAS的成本。的成本。第七章认证技术与应用实验第七章认证技术与应用实验7.1.4AAA认证协议认证协议图图7.4 Tacacs+/Radius安全服务器的应用安全服务器的应

17、用第七章认证技术与应用实验第七章认证技术与应用实验7.2Radius协议协议(Remote Authentication Dial In User ServerRemote Authentication Dial In User Server) 远程鉴远程鉴别拨入用户服务别拨入用户服务 是一个分布式的客户机是一个分布式的客户机/ /服务器协议,用于防止网络被非服务器协议,用于防止网络被非授权访问。授权访问。 RadiusRadius协议是将认证和授权结合在一起的,但是它对审协议是将认证和授权结合在一起的,但是它对审计是单独处理的。计是单独处理的。RadiusRadius可以与其他可以与其他AA

18、AAAA安全协议如安全协议如TacacsTacacs、KerberosKerberos和本地数据库一起使用。和本地数据库一起使用。 RadiusRadius是一个完全开放的协议,它以源码形式被发布,是一个完全开放的协议,它以源码形式被发布,所以可以被人们修改来与任何现有的安全系统一起工作。所以可以被人们修改来与任何现有的安全系统一起工作。RadiusRadius规定了用于开发商的特定属性,允许开发商支持他们规定了用于开发商的特定属性,允许开发商支持他们自己的、不通用的扩展属性。自己的、不通用的扩展属性。第七章认证技术与应用实验第七章认证技术与应用实验7.2.1 Radius7.2.1 Radi

19、us协议工作过程协议工作过程1 1认证和授权过程认证和授权过程 RadiusRadius客户端和客户端和RadiusRadius安全服务器之间用访问请求、访问许安全服务器之间用访问请求、访问许可、访问拒绝、访问挑战数据包进行通信。可、访问拒绝、访问挑战数据包进行通信。图图7.5Radius认证和授权过程认证和授权过程第七章认证技术与应用实验第七章认证技术与应用实验NASNAS被配置为被配置为RadiusRadius客户端客户端(1 1)用户向)用户向NASNAS发起一个发起一个PPPPPP的认证请求的认证请求(2 2)用户被提示输入用户名和口令)用户被提示输入用户名和口令(3 3)NASNAS

20、通过网络向通过网络向RadiusRadius安全服务器发送一个含有用安全服务器发送一个含有用户名和加密口令的访问请求数据包户名和加密口令的访问请求数据包(4 4)RadiusRadius安全服务器核验发送请求的客户端,对用户安全服务器核验发送请求的客户端,对用户进行认证,查证用户的授权参数,然后发出下列几种进行认证,查证用户的授权参数,然后发出下列几种响应之一:响应之一: 访问许可用户通过认证访问许可用户通过认证 访问拒绝用户认证失败,可能会被网络接入服务器访问拒绝用户认证失败,可能会被网络接入服务器提示再次输入用户名和口令,也可能直接被拒绝提示再次输入用户名和口令,也可能直接被拒绝 访问挑战

21、访问挑战RadiusRadius安全服务器可以发出一条挑战信息。安全服务器可以发出一条挑战信息。NASNAS再从用户处收集更多的信息,然后发给再从用户处收集更多的信息,然后发给RadiusRadius安全安全服务器服务器第七章认证技术与应用实验第七章认证技术与应用实验(5 5)NASNAS根据认证参数进行动作,允许所选的服务根据认证参数进行动作,允许所选的服务(6 6)访问许可和访问拒绝相应数据包还会带有其他信息。)访问许可和访问拒绝相应数据包还会带有其他信息。RadiusRadius认证过程须在认证过程须在RadiusRadius授权过程之前完成。可被包授权过程之前完成。可被包含在访问许可和

22、访问拒绝数据包中的一些其他数据如下:含在访问许可和访问拒绝数据包中的一些其他数据如下: 1 1)用户可以访问的服务,包括)用户可以访问的服务,包括TelnetTelnet、rloginrlogin和和PPPPPP 2 2)SLIPSLIP或或EXECEXEC服务服务 3 3)包括主机或客户端)包括主机或客户端IPIP地址、访问控制列表和用户地址、访问控制列表和用户超时值的一些连接参数超时值的一些连接参数(7 7)RadiusRadius安全服务器可以向安全服务器可以向NASNAS周期性的发送访问挑战周期性的发送访问挑战数据包,提示用户重新输入用户名和口令,让数据包,提示用户重新输入用户名和口令

23、,让NASNAS发送发送起状态信息,或者执行有起状态信息,或者执行有RadiusRadius服务器可开发上所决定服务器可开发上所决定的其他动作。但的其他动作。但RadiusRadius客户端不可以发送访问挑战数据客户端不可以发送访问挑战数据包。包。第七章认证技术与应用实验第七章认证技术与应用实验2 2 记帐审计过程记帐审计过程 RadiusRadius协议将审计信息从协议将审计信息从RadiusRadius客户端通过客户端通过UDPUDP端口端口1813 1813 发送给发送给RadiusRadius审计服务器。审计服务器。RadiusRadius客户端负责使用含有审计请求的数据包将用户审客户

24、端负责使用含有审计请求的数据包将用户审计信息发送给指定的计信息发送给指定的RadiusRadius审计服务器。审计服务器。 RadiusRadius审计服务器负责接受审计请求,并回审计服务器负责接受审计请求,并回送一个表示它已成功收到审计请求的响应,它用送一个表示它已成功收到审计请求的响应,它用审计响应数据包来完成该任务。审计响应数据包来完成该任务。第七章认证技术与应用实验第七章认证技术与应用实验图图7.5 Radius记帐审计过程记帐审计过程第七章认证技术与应用实验第七章认证技术与应用实验RadiusRadius的记帐审计过程如下:的记帐审计过程如下:(1 1)初始认证过后,)初始认证过后,

25、NASNAS向向RadiusRadius安全服务器发送一个安全服务器发送一个审计请求开始数据包审计请求开始数据包(2 2)RadiusRadius安全服务器用一个审计响应数据包确认收到安全服务器用一个审计响应数据包确认收到了该审计请求开始数据包了该审计请求开始数据包(3 3)服务结束后,)服务结束后,NASNAS向向RadiusRadius安全服务器发送一个审安全服务器发送一个审计请求结束数据包,描述所提供服务的类型和任选的计请求结束数据包,描述所提供服务的类型和任选的统计信息统计信息(4 4)RadiusRadius安全服务器用一个审计响应数据包确认收到安全服务器用一个审计响应数据包确认收到

26、了该审计请求结束包。了该审计请求结束包。第七章认证技术与应用实验第七章认证技术与应用实验7.2.2 Radius协议的特点协议的特点1 UDP数据包,端口号数据包,端口号18122 认证与授权相结合,审计独立认证与授权相结合,审计独立3 PAP和和CHAP认证认证4 广域网安全广域网安全5 SLIP、PPP和和ARAP帧协议、帧协议、6 回拨回拨7 可扩展可扩展8 确保网络安全确保网络安全第七章认证技术与应用实验第七章认证技术与应用实验7.2.3 Radius服务器在服务器在VPN中的应用中的应用 VPNVPN是虚拟专用网络的缩写,属于远程访问技术,简单地说是虚拟专用网络的缩写,属于远程访问技

27、术,简单地说就是利用公网链路架设私有网络。例如公司员工出差到外地,他就是利用公网链路架设私有网络。例如公司员工出差到外地,他想访问企业内网的服务器资源,这种访问就属于远程访问。怎么想访问企业内网的服务器资源,这种访问就属于远程访问。怎么才能让外地员工访问到内网资源呢?才能让外地员工访问到内网资源呢?VPNVPN的解决方法是在内网中的解决方法是在内网中架设一台架设一台VPNVPN服务器,服务器,VPNVPN服务器有两块网卡,一块连接内网,一服务器有两块网卡,一块连接内网,一块连接公网。外地员工在当地连上互联网后,通过互联网找到块连接公网。外地员工在当地连上互联网后,通过互联网找到VPNVPN服务

28、器,然后利用服务器,然后利用VPNVPN服务器作为跳板进入企业内网。为了保服务器作为跳板进入企业内网。为了保证数据安全,证数据安全,VPNVPN服务器和客户机之间的通讯数据都进行了加密服务器和客户机之间的通讯数据都进行了加密处理。有了数据加密,我们可以认为数据是在一条专用的数据链处理。有了数据加密,我们可以认为数据是在一条专用的数据链路上进行安全传输,就好像我们专门架设了一个专用网络一样。路上进行安全传输,就好像我们专门架设了一个专用网络一样。但实际上但实际上VPNVPN使用的是互联网上的公用链路,因此只能称为虚拟使用的是互联网上的公用链路,因此只能称为虚拟专用网。专用网。第七章认证技术与应用

29、实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验1 Radius服务器安装服务器安装首先我们在首先我们在Denver上安装上安装Radius服务器,服务器,Radius服服务器并不一定要安装在域控制器上,我们在此完全是务器并不一定要安装在域控制器上,我们在此完全是为了实验方便才把为了实验方便才把Radius和域控制器集于一身。在和域控制器集于一身。在Denver上依次点击上依次点击 控制面板添加或删除程序添加控制面板添加或删除程序添加删除删除Windows组件,如下图所示,选择网络服务组组件,如下图所示,选择网络服务组件中的件中的“Internet验证服务验证服务”

30、,点击确定后我们就可以,点击确定后我们就可以在在Denver上安装上安装Radius服务了。服务了。第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验2 Radius服务器添加客户端服务器添加客户端想利用想利用Radius服务器对访问者进行身份验证,服务器对访问者进行身份验证,ISA首首先得成为先得成为Radius的客户端,下面我们就在的客户端,下面我们就在Radius服务服务器中把器中把ISA服务器添加为客户端。在服务器添加为客户端。在Denver上依次点上依次点击击 开始程序管理工具开始程序管理工具Internet验证服务,如下验证服务,如下图

31、所示,右键图所示,右键“点击点击Radius客户端客户端”,选择,选择“新建新建Radius客户端客户端”。第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验为为Radius客户端配置一个易于记忆的名字,并填写客户客户端配置一个易于记忆的名字,并填写客户端的端的IP。 第七章认证技术与应用实验第七章认证技术与应用实验 在客户端在客户端-供应商类型中应选择供应商类型中应选择“Microsoft”,注意,注意设置设置Radius服务器和客户端的共享密码。服务器和客户端的共享密码。Radius服务服务器和客户端依靠这个密码进行彼此的身份验证。这个器和客户

32、端依靠这个密码进行彼此的身份验证。这个密码并不在网络上传递,如果密码并不在网络上传递,如果Radius服务器认为有必服务器认为有必要,还会使用挑战要,还会使用挑战/响应的机制向响应的机制向Radius客户端提出身客户端提出身份验证请求。具体就是份验证请求。具体就是Radius服务器生成一个随机字服务器生成一个随机字符串,然后用这个共享口令加密,然后把加密后的密符串,然后用这个共享口令加密,然后把加密后的密文传给客户端,要求客户端对密文解密后再回传给服文传给客户端,要求客户端对密文解密后再回传给服务器,如果客户端回送的内容和原始的随机字符串一务器,如果客户端回送的内容和原始的随机字符串一样,那客

33、户端的身份就得到了认可。样,那客户端的身份就得到了认可。 第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验Radius服务器已经把服务器已经把ISA服务器添加成了客户端。服务器添加成了客户端。 第七章认证技术与应用实验第七章认证技术与应用实验三三 配置使用配置使用Radius服务器服务器Radius服务器已经把服务器已经把ISA服务器添加成了客户端,那服务器添加成了客户端,那我们接下来就需要在我们接下来就需要在ISA服务器上配置使用服务器上配置使用Radius服务服务器进行身份验证。如下图所示,在器进行身份验证。如下图所示,在ISA的管理工具中定

34、的管理工具中定位到位到“虚拟专用网络虚拟专用网络”,点击右侧面板中的,点击右侧面板中的“指定指定Radius配置配置”。第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验如下图所示,我们勾选“使用Radius进行身份验证”以及“使用Radius记账”,然后点击“Radius服务器”。 第七章认证技术与应用实验第七章认证技术与应用实验点击下图中的“添加”按钮,添加Radius服务器的配置。 第七章认证技术与应用实验第七章认证技术与应用实验在服务器名中填写了在服务器名中填写了Radius服务器的完全合格域名,在服务器的完全合格域名,在共享的机密中点击共

35、享的机密中点击“更改更改”按钮,填写了按钮,填写了Radius服务服务器设置的共享密码,点击确定后完成器设置的共享密码,点击确定后完成Radius服务器的服务器的配置。配置。第七章认证技术与应用实验第七章认证技术与应用实验四四 配置配置Radius服务器启用日志服务器启用日志由于在由于在ISA服务器中配置了使用服务器中配置了使用Radius服务器进行记服务器进行记账,因此我们在账,因此我们在Radius服务器中启用日志功能。在服务器中启用日志功能。在Denver的管理工具中打开的管理工具中打开Internet验证,点击验证,点击“远程访远程访问记录问记录”,如下图所示,我们可以选择使用文件记录

36、,如下图所示,我们可以选择使用文件记录或数据库记录,今天我们只是简单地实验一下,因此或数据库记录,今天我们只是简单地实验一下,因此选择选择“本地文件本地文件”。第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验我们选择在日志中记录我们选择在日志中记录“记账请求记账请求”,“身份验证请求身份验证请求”和和“周期性状态周期性状态”。 第七章认证技术与应用实验第七章认证技术与应用实验五五 VPN访问实验访问实验在客户机在客户机Istanbul上进行上进行Radius实验了,如下图所示,实验了,如下图所示,我们在我们在Istanbul上准备以上准备以con

37、tosoadministrator的身份进的身份进行行VPN身份验证,由于身份验证,由于ISA服务器在工作组环境,因此服务器在工作组环境,因此如果不使用如果不使用Radius服务器,服务器,ISA服务器无法验证域用户服务器无法验证域用户的身份。点击连接,看看结果如何?的身份。点击连接,看看结果如何?第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验Istanbul已经成功地拨入了已经成功地拨入了VPN服务器,服务器,Radius服务器起服务器起作用了。作用了。 第七章认证技术与应用实验第七章认证技术与应用实验 去去Radius服务器看看日志中有没有

38、记录这次访问,服务器看看日志中有没有记录这次访问,Radius的日志文件存储在的日志文件存储在C:Windowssystem32logfiles目录下,如下图所示,我们打开此目录中的目录下,如下图所示,我们打开此目录中的IN0808.log,这就是这就是Radius的日志文件。的日志文件。 第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验7.3Tacacs 协议协议(Terminal Access Controller Access Control Terminal Access Controlle

39、r Access Control System PlusSystem Plus)终端访问控制器访问控制系统)终端访问控制器访问控制系统实现了对企图访问支持实现了对企图访问支持TacacsTacacs的的NASNAS、路由器和其他网、路由器和其他网络设备的用户的集中控制络设备的用户的集中控制TacacsTacacs有有3 3个工作过程,分别为认证、授权和计费个工作过程,分别为认证、授权和计费第七章认证技术与应用实验第七章认证技术与应用实验1 1 认证过程认证过程(1 1)NASNAS向向Tacacs+Tacacs+安全服务器发送一个开始认证数据包,启安全服务器发送一个开始认证数据包,启动认证过程

40、动认证过程(2 2)TacacsTacacs安全服务器上的认证进程会向安全服务器上的认证进程会向NASNAS回送一个含回送一个含有用户名提示的有用户名提示的GetuserGetuser数据包数据包(3 3)NASNAS向用户显示用户名提示,并将用户输入的用户名放向用户显示用户名提示,并将用户输入的用户名放在一个在一个ContinueContinue数据包中发送给数据包中发送给TacacsTacacs安全服务器安全服务器(4 4)TacacsTacacs安全服务器通常会再向安全服务器通常会再向NASNAS发送一个含有口令发送一个含有口令提示的提示的GetpassGetpass数据包。数据包。NA

41、SNAS向用户显示口令提示。向用户显示口令提示。(5 5)NASNAS将用户输入的口令放在一个将用户输入的口令放在一个ContinueContinue数据包中发送数据包中发送给给TacacsTacacs安全服务器安全服务器(6 6)tacacs+tacacs+安全服务器根据保存在安全服务器根据保存在TacacsTacacs配置文件中的配置文件中的信息检查用户输入的口令,以判断用户是否通过认证。服信息检查用户输入的口令,以判断用户是否通过认证。服务器进程随后会回送一个相应的通过或失败数据包给务器进程随后会回送一个相应的通过或失败数据包给NASNAS作作为其最终状态。为其最终状态。第七章认证技术与

42、应用实验第七章认证技术与应用实验Tacacs +认证过程认证过程第七章认证技术与应用实验第七章认证技术与应用实验2 2授权过程授权过程(1 1)NASNAS向向TacacsTacacs安全服务器发送一个安全服务器发送一个RequestRequest数据包。数据包。该数据包中含有描述用户或进程真实身份的一组固定该数据包中含有描述用户或进程真实身份的一组固定字段、描述所请求授权的服务及选项的一个可变长参字段、描述所请求授权的服务及选项的一个可变长参数集。数集。(2 2)Tacacs+Tacacs+安全服务器进程向安全服务器进程向NASNAS回送一个回送一个ResponseResponse数数据包,

43、该数据包含有一个可变长参数集。这些集合保据包,该数据包含有一个可变长参数集。这些集合保存在存在TacacsTacacs配置文件中,且已预先为各用户配置好配置文件中,且已预先为各用户配置好了权限许可。了权限许可。(3 3)NASNAS使用这些可变长参数集对用户所请求的命令进使用这些可变长参数集对用户所请求的命令进行服务。行服务。第七章认证技术与应用实验第七章认证技术与应用实验Tacacs+协议的授权过程协议的授权过程第七章认证技术与应用实验第七章认证技术与应用实验3 3 计费过程计费过程(1 1)NASNAS向向TacacsTacacs安全服务器发送一个审计请求数据包,它安全服务器发送一个审计请

44、求数据包,它包含描述用户或进程真实身份的一组固定字段。该数据包还包含描述用户或进程真实身份的一组固定字段。该数据包还含有一个审计记录,它由一组可变长度的参数(含有一个审计记录,它由一组可变长度的参数(AVAV对)组成,对)组成,这些参数描述了基于所选事件和审计方式为之编制审计记录这些参数描述了基于所选事件和审计方式为之编制审计记录的服务和选项。审计的服务和选项。审计AVAV对包括哪些用于授权,以及指示开始、对包括哪些用于授权,以及指示开始、结束、所用时间的参数。结束、所用时间的参数。(2 2)TacacsTacacs安全服务器对安全服务器对NASNAS回送一个响应数据包,以确认回送一个响应数据

45、包,以确认收到了审计记录。该响应数据包指示收到了审计记录。该响应数据包指示TacacsTacacs安全服务器上安全服务器上的审计功能已经完成,审计记录被记录和保存起来了。的审计功能已经完成,审计记录被记录和保存起来了。第七章认证技术与应用实验第七章认证技术与应用实验Tacacs+的记账审计过程的记账审计过程第七章认证技术与应用实验第七章认证技术与应用实验7.4.2Tacacs+协议的特点协议的特点1 用用TCP包传输数据包传输数据2 链路加密链路加密3 每一个每一个Tacacs有一个以明文方式传送的有一个以明文方式传送的12字节头标和一个包含字节头标和一个包含Tacacs参数的可变长度的数据体

46、参数的可变长度的数据体4PAP和和CHAP认证认证5LAN和和WAN安全安全6自动命令自动命令7回拨回拨8用户访问控制列表用户访问控制列表9AAA架构架构第七章认证技术与应用实验第七章认证技术与应用实验7.4 tacacs+和和Radius比较比较功能表功能表Tacacs+RadiusAAA支持支持AAA的的3种服务是分开的种服务是分开的认证和授权结合在一起,认证和授权结合在一起,审计是单独的审计是单独的传输协议传输协议TCPUDP挑战挑战/响应响应双向双向单向单向数据完整性数据完整性整个整个Tacacs数据包是数据包是被加密的被加密的只有口令被加密只有口令被加密第七章认证技术与应用实验第七章

47、认证技术与应用实验7.5认证技术实验认证技术实验 用户从计算机用户从计算机1 1通过通过Windows 2000ProfessionalWindows 2000Professional的的组件组件“网络和拨号连接网络和拨号连接”,由程控交换机拨入到,由程控交换机拨入到Cisco2511Cisco2511异步口。此时,异步口。此时,Cisco2511Cisco2511作为前台的作为前台的NASNAS,并通过其以太网口并通过其以太网口E0E0连接到另一台计算机连接到另一台计算机2 2,计算机,计算机2 2作为安全服务器(安装作为安全服务器(安装RadiusRadius协议)协议)第七章认证技术与应

48、用实验第七章认证技术与应用实验第七章认证技术与应用实验第七章认证技术与应用实验配置路由器上的配置路由器上的Modem将将r2511的的e0端口激活端口激活r2511(config)#interface e0r2511(config-if)#ip addr 192.168.1.5 255.255.255.0r2511(config-if)#no shutdown配置异步端口配置异步端口r2511(config)#line 1r2511(config-line)#loginr2511(config-line)#password ciscor2511(config-line)#modem inout

49、r2511(config-line)#transport input allr2511(config-line)#speed 115200r2511(config-line)#stopbits 1r2511(config-line)#flowcontrol hardwarer2511(config-line)#exitr2511(config)#ip host modem2 2001 192.168.1.5第七章认证技术与应用实验第七章认证技术与应用实验R2511#telnet modem 2登陆到登陆到modem2后可以用后可以用at命令集配置命令集配置atat&f 载入出厂时的默认值载入出厂时的默认值ats0=1 modem在受到第一次震铃时就自动回应进入的呼在受到第一次震铃时就自动回应进入的呼叫叫at&cl&d3 设置设置Modem控制的控制的DCD和和DTR信号信号at&w 保存设置保存设置第七章认证技术与应用实验第七章认证技术与应用

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论