aaa-ACS培训讲义(共28张)_第1页
aaa-ACS培训讲义(共28张)_第2页
aaa-ACS培训讲义(共28张)_第3页
aaa-ACS培训讲义(共28张)_第4页
aaa-ACS培训讲义(共28张)_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、介绍AAA AAA 的构成Authentication(认证)“你是谁?” 我是张三,我能证明我自己。Authorization(授权)我能做什么? 我能访问什么? “给你一张权限表,那上边写着你能做的事情和能访问的资源”。Accounting(统计)你做过什么?做了多长时间? 比如:我访问了一台FTP服务器,并且使用了15分钟的时间,那么统计服务器将对你实行记录,并根据时间收费。实施AAA管理访问控制台, 远程登陆和辅助端口访问远程用户网络访问拨号或者VPN访问公司内部身份认证和授权(如:配合IEEE802.1X技术的实施)Windows版CSACS AAA软件远程用户PPP NAS(网络访

2、问服务器)公司文件服务器Console远程用户VPN边界路由器CSACS 专用引擎InternetPSTN/ISDN使用本地数据库进行身份认证客户和路由器建立连接。路由器提示用户输入用户名/密码。路由器使用本地数据库认证这个用户,并根据本地数据库实施对内部资源访问的授权。213边界路由器远程用户使用外部服务器实施认证和授权远程用户和路由器建立连接.路由器提示用户输入用户名/密码. 路由器把用户名/密码信息送往CSACS服务器或专用引擎.CSACS服务器认证这个用户;从而用户能实施管理访问 或者根据CSACS数据库中的授权实现有限制的到达内网的访问。213边界路由器远程用户安装了CSACS软件的

3、服务器CSACS专用引擎4TACACS+ and RADIUS AAA 协议TACACS+和RADIUS是目前市面上经常使用的两大AAA协议,TACACS+是CISCO开发的;而RADIUS是IETF业界标准,得到广泛的使用。CSACS实现了把这两大协议集于一身的能力:TACACS+ 比RADIUS安全,但只限于CISCO设备,所以应用面窄。RADIUS 拥有强大的应用编程接口和计帐能力,适用面非常广。Cisco Secure ACS防火墙路由器接入服务器TACACS+RADIUS安全服务器介绍 Cisco Secure ACSCisco Secure ACS for Win描述为路由器、访问

4、服务器、PIX防火墙、VPN3000集中器等CISCO网络设备提供AAA服务。除了实施路由器和交换机访问管理之外,还能有助于进行集中的访问控制和记帐管理。有了CSACS,网络管理员就能迅速管理帐号,并作用到相应的功能组中,从而实现为整个用户组提供的服务级别的更改。可以和很多外部的验证数据库相连接,实现验证的中继代理的功能。使用TACACS+ 和RADIUS协议确保与客户端之间通信的安全。Cisco Secure ACS for Windows 一般特征网络访问服务器Cisco Secure ACS for Windows ServerTACACS+ RADIUSPAPCHAPMS-CHAPCS

5、ACS和网络访问服务器之间使用TACACS+ 或者RADIUS协议 进行通信,确保客户端和验证服务器之间的通信安全。验证所使用的数据库可以是WIN2000用户数据库或其他的外部数据库,但CISCO鼓励使用CSACS本身的数据库。支持网络访问服务器上的PAP, CHAP和 MS-CHAP的认证请求。Cisco Secure ACS for Windows ServerAAA 服务TACACS+ 协议支持: 访问控制列表ACL (命名方式或编号方式) 可以控制用户访问的时间(每日或每周的访问限制) 能够启用特权支持级别RADIUS 支持: IETF RADIUS Cisco RADIUS AV-p

6、air(属性-值对) 私有的RADIUS 扩展(Lucent:朗讯)同一个CSACS数据库可以同时支持TACACS+和RADIUS。NASCisco SecureACS for Windows ServerTACACS+or RADIUSCisco Secure ACS for Windows Server管理特性全部实现WEB浏览器的管理方式。具有输入工具,可以快速输入众多用户;并根据用户的特征作用放置到相应的功能组中,以组的形式对用户进行管理。创建分开的TACACS+ 和RADIUS CSV(值之间用逗号分隔) 记帐文件。Cisco Secure ACS for Windows Serve

7、r分布式系统特性认证转发,ACS能够自动地将一个认证请求从本身转发给另外一个ACS。失败连接的回退。可以配置一个服务器序列,如果到主ACS失败,就查找下一个,直到有一个能认证的为止。远程和集中记帐。ACS能够配置成指向一个集中的用作记帐服务器的CSACS,作为发送记帐日志的集中存储库。访问服务器Cisco Secure ACS for Windows ServerCisco Secure ACS for Windows ServerCisco Secure ACS for Windows ServerCisco Secure ACS for Windows Server Version 3.2

8、系统要求目前最新的版本是V4.0。要求是WIN2000服务器版,SP4以上。浏览器如果是IE的话,需要6.0版本及以上。要求JAVA虚拟机必须安装在系统中,否则不能正常运行。Cisco Secure ACS for Windows Server系统结构可以同时为多个NAS提供服务。包含7个模块,与WIN2000的系统服务紧密集成;每个模块都能单独地启动或停止。认证与授权服务模块日志服务RADIUS 服务TACACS+服务管理服务模块同步服务监控服务NAS 1NAS 2NAS 3Cisco Secure ACS for Windows ServerACS 用户数据库NAS 1NAS 2NAS 3

9、ACS userdatabaseCisco Secure ACS for Windows Server外部用户数据库NAS 1NAS 2NAS 3ACS userdatabaseExternaluserdatabaseCisco Secure ACS for Windows Server主视窗界面TACACS+ 概述和配置TACACS+ 概述使用TCP保证可靠传输支持链路加密:IP包(TCP包)的数据净荷是经过加密的,在远程安全数据库中以加密形式存储,从而实现了LAN和WAN访问的安全.支持SLIP, PPP, ARAP和NASI远程协议.支持PAP, CHAP, and MS-CHAP认证支

10、持Autocommand(自动命令)支持反向回拨在授权阶段,可以为单个用户或组分配访问列表.PSTN/ISDN公司网络TACACS+客户TACACS+ 安全服务器网络访问服务器远程用户全局启动AAACisco SecureACS for Windows Server网络访问服务器aaa new-modelrouter(config)#router(config)# aaa new-modeltacacs-server 命令tacacs-server key keystringrouter(config)#router(config)# tacacs-server key 2bor!2b?tac

11、acs-server host ipaddressrouter(config)#router(config)# tacacs-server host tacacs-server host ipaddress key keystringrouter(config)#router(config)# tacacs-server host key 2bor!2b?可以使用两条命令或者可以使用单条命令AAA 配置命令aaa authentication login | enable default | arap | ppp | nasi default | list-name method1 metho

12、d2 method3 method4 aaa accounting system | network | exec | connection | commands leveldefault | list-name start-stop | wait-start | stop-only | none method1 method2aaa authorization network | exec | commands level | reverse-access default | list-nameif-authenticated | local | none | radius | tacacs

13、+ | krb5-instancerouter(config)#router(config)#router(config)#NAS AAA 配置举例aaa new-modelaaa authentication login default tacacs+ enableaaa authentication ppp default tacacs+aaa authorization exec tacacs+aaa authorization network tacacs+aaa accounting exec start-stop tacacs+aaa accounting network star

14、t-stop tacacs+enable secret 5 $1$x1EE$33AXd2VTVvhbWL0A37tQ3.enable password 7 15141905172924!username admin password 7 094E4F0A1201181D19!interface Serial2 ppp authentication pap!tacacs-server host tacacs-server key ciscosecure!line con 0 login authentication no_tacacsRADIUS 配置概述RADIUS 背景RADIUS 由利文斯

15、敦公司开发的AAA协议,现在已经被朗讯收购,CISCO将RADIUS客户端集成在了IOS中,它由三个部分组成:分组使用UDP来传递,效率高服务器客户端RADIUS 服务器命令radius-server key keystringrouter(config)#router(config)# radius-server key 2bor!2b?radius-server host host-name | ipaddressrouter(config)#router(config)# radius-server host radius-server host ipaddress key keystringrouter(config)#router(config)# radius-ser

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论