版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机网络安全管理技术项目六任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
子任务2基于RADIUS的AAA审计的配置信息加密和身份认证技术的应用【任务目标】
1.了解RADIUS协议的概念、主要功能和特点2.学会配置基于RADIUS的AAA认证客户端和服务器端3.学会配置基于RADIUS的AAA审计客户端和服务器端项目六任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
子任务2基于RADIUS的AAA审计的配置信息加密和身份认证技术的应用【任务环境】1、主流PC机一台
2、VMwareWorkstation软件
3、GNS3软件
4、ACS软件任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
【网络拓扑图】【网络IP地址分配表】设备名接口IP地址/子网掩码默认网关R1f0/000/24----f0/100/24----S1e0/2400PC1e0/2400任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置【知识支撑】
一、
RADIUS的概念RADIUS(RemoteAuthenticationDialInUserService)远程用户拨号认证系统由RFC2865和RFC2866定义,是应用最广泛的AAA协议。AAA是一种管理框架,因此,它可以用多种协议来实现。在实践中,人们最常使用远程访问拨号用户服务来实现AAA。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
二、
RADIUS的主要功能
1、认证和审计
RADIUS是一种C/S结构的协议,它的客户端最初就是NAS(NetAccessServer)服务器,任何运行RADIUS客户端软件的计算机都可以成为RADIUS的客户端。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置用户接入NAS,NAS向RADIUS服务器提交用户信息,包括用户名、密码等相关信息,其中用户密码是经过MD5加密的,双方使用共享密钥,这个密钥不经过网络传播;RADIUS服务器对用户名和密码的合法性进行检验,如果合法,给NAS返回Access-Accept数据包,允许用户进行下一步工作,否则返回Access-Reject数据包,拒绝用户访问;如果允许访问,NAS向RADIUS服务器提出审计请求Account-Require,RADIUS服务器响应Account-Accept,对用户的审计开始,同时用户可以进行自己的相关操作。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置2、重传机制RADIUS协议规定了重传机制。如果NAS向某个RADIUS服务器提交请求没有收到返回信息,那么可以要求备份RADIUS服务器重传。由于有多个备份RADIUS服务器,因此NAS进行重传的时候,可以采用轮询的方法。如果备份RADIUS服务器的密钥和以前RADIUS服务器的密钥不同,则需要重新进行认证。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置3、代理和漫游RADIUS还支持代理和漫游功能。简单地说,代理就是一台服务器,可以作为其他RADIUS服务器的代理,负责转发RADIUS认证和审计数据包。
所谓漫游功能,就是代理的一个具体实现,这样可以让用户通过本来和其无关的RADIUS服务器进行认证,用户到非归属运营商所在地也可以得到服务,也可以实现虚拟运营。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
三、特点RADIUS协议承载于UDP之上,官方指定端口号为认证授权端口1812、审计端口1813。RADIUS协议简单明确、扩展性好,因此得到了广泛应用,具有以下特点:
1、采用通用的客户端/服务器结构组网NAS作为RADIUS的客户端负责将用户信息传递给指定的RADIUS服务器,然后处理RADIUS服务器的返回结果。RADIUS服务器负责接收用户的连接请求,对用户进行认证,给客户端返回用户配置信息。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
2、采用共享密钥保证网络传输安全性
客户端与RADIUS服务器之间的交互是通过共享密钥来进行相互认证的,以减少在不安全的网络中用户密码被侦听到的可能性。
3、具有良好的可扩展性RADIUS是一种可扩展的协议,所有的交互报文由多个不同长度的ALV三元组组成,新增加属性和属性值不会破坏到协议的原有实现。因此RADIUS协议也支持设备厂商扩充厂家专有属性。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置4、协议认证机制灵活RADIUS协议认证机制灵活,支持多种认证用户的方式。如果用户提供了用户名和用户密码的明文,RADIUS协议能够支持PAP、CHAP、UNIXlogin等多种认证方式。RADIUS协议简单明确、扩展性强,因此得到了广泛应用。在普通电话拨号上网、ADSL拨号上网、社区宽带上网、VPDN业务、移动电话预付费等业务中都在应用RADIUS协议。任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
【任务实施】1、实训基本环境的搭建1)启动VMwareWorkstationGNS32)在VMwareWorkstation环境中创建ACS虚拟机3)将虚拟机ACS添加到GNS3中4)绘制网络拓扑图5)开启设备
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置2、根据网络IP地址分配表配置各设备接口IP地址等参数,并验证之间的连通性。
IP地址配置完成,R1、S1和PC1之间应该可以连通的。
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置3、配置AAA客户端
1)配置AAA认证,主要配置命令如下:
R1(config)#aaanew-model//开启AAA认证R1(config)#radius-serverhostkeyP@ssw0rd//指定S1为其Radius服务器,并设置验证密钥R1(config)#aaaauthenticationloginAUTHENgroupradius//创建一个名为AUTHEN的AAA认证列表,提供Radius服务器用户登录认证R1(config)#aaaauthenticationenabledefaultgroupradius//设置进入Enable模式使用Radius认证任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置2)应用AAA认证,主要配置命令如下:
R1(config)#ipdomain-nameR1(config)#cryptokeygeneratersaR1(config)#linevty015R1(config-line)#transportinputsshR1(config-line)#loginauthenticationAUTHEN//将AUTHEN登录认证列表应用在SSH远程登录注:default为默认全局应用,无需单独应用任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置4、配置AAA服务器
1)登录AAA服务器在PC1上使用浏览器打开服务器Web界面,地址为,如左图所示。输入正确的用户名和密码后即可进入AAA服务器配置主界面,如右图所示。
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置2)添加AAA客户端在服务器配置主界面左侧面板上依次选择NetworkResources->NetworkDevicesandAAAClients->Create,在弹出的新窗口处输入AAA客户端信息,如图所示,其中*为必填字段,其他为选填字段,完成后单击Submit提交。
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置3)添加验证用户在服务器配置主界面左侧面板上依次选择UsersandIdentityStores->InternalIdentityStores->Users->Create,在弹出的新窗口处输入添加用户的信息,如图所示,其中必填字段包括用户名、用户所在组、用户密码类型和密码,其中用户所在组默认为AllGroups,用户密码类型默认为InternalUsers,输入后单击Submit即可完成用户的添加。
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
同样的方法添加用户user2。
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
4)创建Enable密码在服务器配置主界面左侧面板上依次选择UsersandIdentityStores->InternalIdentityStores->Users->Create,在其中添加$enab15$用户,该用户的密码即为Enable密码,如图所示。
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
5、验证在PC1上应用SecureCRT软件分别使用user1和user2用户进行远程登录,如图所示。
任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置以下结果表明使用user1和user2用户都远程登录到路由器R1上,同时enable认证也通过了。6、保存文件,下一个任务-基于RADIUS的AAA审计的配置将在此任务的基础上进行。
1)保存路由器R1和虚拟机ACS的配置2)关闭设备后在GNS3环境上保存文件
R1>enPassword:R1#任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置项目六任务6.3基于RADIUS的AAA认证和审计的配置
子任务1基于RADIUS的AAA认证的配置
子任务2基于RADIUS的AAA审计的配置信息加密和身份认证技术的应用【任务环境】1、主流PC机一台
2、VMwareWorkstation软件
3、GNS3软件
4、ACS软件任务6.3基于RADIUS的AAA认证和审计的配置
子任务2基于RADIUS的AAA审计的配置
【网络拓扑图】
同上一个任务
【网络IP地址分配表】
同上一个任务任务6.3基于RADIUS的AAA认证和审计的配置
子任务2基于RADIUS的AAA审计的配置
【任务实施】1、启动VMwareWorkstationGNS32、在GNS3环境下打开上次任务保存的文件3、开启设备
4、R1上生成SSH的加密密钥
任务6.3基于RADIUS的AAA认证和审计的配置
子任务2基于RADIUS的AAA审计的配置5、配置AAA客户端主要配置命令如下:
R1(config)#aaaaccountingexecACCOUstart-stopgroupradius//创建一个名为ACCOU的AAA审计列表,记录登陆/退出设备的时间信息R1(config)#linevty015R1(config-line)#accountingexecACCOU//将ACCOU审计认证列表应用在SSH远程登录任务6.3基于RADIUS的AAA认证和审计的配置
子任务2基于RA
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年美食探究式教学设计
- Unit 12 Review教学设计初中英语教科版五四学制八年级下册-教科版五四学制2012
- 2025-2026学年拇指琴教学设计
- 班主任的工作报告(2篇)
- 行政管理的实习报告范文(14篇)
- 电工实训报告汇编(2篇)
- 手术室报告(5篇)
- 2025-2026学年高中劝学教案
- 2025-2026学年民族舞教学设计素材分享
- 广东省揭阳市第三中学高中政治 7.2收入分配与社会公平教学设计 新人教版必修1
- 6.1《树立法治观念》课件2026-2027学年统编版道德与法治八年级上册
- 疫木清理实施方案
- 2026年江苏省连云港市中考数学试卷附答案
- 2026年重庆建设工程质量检测人员考试(建筑主体结构工程检测)题库及答案
- 2026年水利c类安全员考试题库及答案解析
- 渔光互补光伏项目施工方案设计
- 2026年高压电工证考试题库(答案及解析)
- 《储能用压缩空气泡沫灭火系统》
- 2025年维谛技术笔试试题及答案
- DB1311∕T 059-2024 玻璃钢企业消防安全管理要求
- DB62-T 3167-2019 冲击弹性波法检测评定预应力孔道压浆密实度技术规程
评论
0/150
提交评论