آموزشآموزش شبکه به زبان ساده

درس ۷۶ از ۹۹، شبکه و اینترنت، حدود ۱۱ دقیقه خواندن

AAA: احراز هویت، مجوز و حسابرسی

جواب کوتاه

AAA در شبکه کوتاه‌شده‌ی Authentication، Authorization و Accounting است: احراز هویت (شما کیستید)، مجوز (اجازه دارید چه کنید) و حسابرسی (چه کردید و کی، ثبت می‌شود). این سه معمولا در یک سرور مرکزی‌اند که روترها، سوییچ‌ها و وای‌فای از آن می‌پرسند؛ با پروتکل‌هایی مثل RADIUS و TACACS+. استاندارد 802.1X پورت سوییچ یا وای‌فای را تا شناختن دستگاه بسته نگه می‌دارد. (باتری AAA چیز دیگری است.)

نام

AAA در شبکه کوتاه‌شده‌ی سه کلمه است: Authentication (احراز هویت)، Authorization (مجوز) و Accounting (حسابرسی). چارچوبی برای اینکه دسترسی به شبکه هم کنترل شود و هم پیگیری.

باتری AAA، بازی‌های AAA و رتبه‌ی AAA هم همین سه حرف را دارند؛ این درس درباره‌ی شبکه است. احراز هویت یک‌عاملی و دوعاملی را در درس مبانی امنیت دیدید؛ این درس می‌گوید شبکه این کار را کجا و چطور انجام می‌دهد.

سه A

سه کار، پشت سر هم:

احراز هویت (Authentication): شما کیستید؟ ثابت کردن هویت، با رمز، کارت یا گواهی.
مجوز (Authorization): اجازه دارید چه کنید؟ دادن اجازه‌ها، بعد از آنکه هویت روشن شد.
حسابرسی (Accounting): چه کرد و کی؟ نگه داشتن رد پیوسته با ثبت رخدادها.

مدرسه

فرض کنید دانش‌آموزی دم در مدرسه کارتش را نشان می‌دهد. سرایدار کارت را می‌بیند، ولی خودش تصمیم نمی‌گیرد؛ از دفتر مدرسه می‌پرسد. دفتر می‌گوید این دانش‌آموز کیست و به کدام کلاس و آزمایشگاه برود. و دفتر حضور و غیاب ثبت می‌کند چه کسی کی آمد و رفت.

AAA همین است. نشان دادن کارت، احراز هویت است؛ گفتن کلاس و آزمایشگاه، مجوز؛ و دفتر حضور و غیاب، حسابرسی. سرایدار همان سوییچ یا نقطه‌ی دسترسی وای‌فای است، و دفتر مدرسه همان سرور AAA.

چرا سرور مرکزی

می‌شود فهرست کاربران را روی هر روتر و سوییچ جدا نوشت. ولی وقتی کارمندی می‌رود یا رمزش عوض می‌شود، باید همه را یکی‌یکی درست کرد. با یک سرور AAA مرکزی، همه‌ی دستگاه‌ها از یک جا می‌پرسند:

بی سرور مرکزی: هر دستگاه فهرست کاربران خودش را دارد؛ هر تغییر باید روی همه انجام شود.
با سرور AAA: همه‌ی دستگاه‌ها از یک جا می‌پرسند؛ یک تغییر، همه‌جا.

RADIUS و TACACS+

دستگاه‌ها با یک پروتکل از سرور AAA می‌پرسند. دو پروتکل رایج‌اند. RADIUS در ۱۹۹۱ ساخته شد و بعد استاندارد شد؛ در لایه‌ی کاربرد کار می‌کند و دو گونه پیام دارد: Access-Request برای احراز هویت و مجوز، و Accounting-Request برای حسابرسی. TACACS+ از ۱۹۹۳ استاندارد باز است و هر سه کار را می‌کند.

ویژگیRADIUSTACACS+
از کی۱۹۹۱۱۹۹۳، به‌عنوان استاندارد باز
جایگاهبیشتر جاها؛ اغلب پشت 802.1Xجای نسخه‌های قدیمی TACACS را گرفته
کارهاهر سه A؛ Access-Request و Accounting-Requestهر سه A، در پروتکلی جدا از نسخه‌های قدیمی

یک نکته‌ی امنیتی: RADIUS اگر روی انتقالی بی‌رمزگذاری اجرا شود، در برابر حمله آسیب‌پذیر است؛ پس راه میان دستگاه و سرور باید امن باشد.

802.1X: پورتی که تا شناختن شما بسته است

فرض کنید کسی دستگاهی را مخفیانه به ساختمان بیاورد و به یک پریز شبکه وصل کند. 802.1X برای همین ساخته شده: پورت سوییچ، یا اتصال وای‌فای، تا وقتی دستگاه شناخته نشده، بسته می‌ماند. سه طرف دارد: «درخواست‌کننده» (دستگاه شما)، «احرازکننده» (سوییچ یا نقطه‌ی دسترسی) و «سرور احراز هویت» (معمولا RADIUS).

۱. لپ‌تاپ به پورت سوییچ (یا به وای‌فای) وصل می‌شود. پورت هنوز بسته است؛ فقط پیام‌های احراز هویت می‌گذرند.
۲. لپ‌تاپ اطلاعات ورود را به سوییچ می‌دهد: نام کاربری و رمز، یا یک گواهی دیجیتال.
۳. سوییچ خودش تصمیم نمی‌گیرد؛ اطلاعات را با RADIUS به سرور احراز هویت می‌فرستد.
۴. سرور می‌گوید درست است، و شاید تنظیمات خاصی هم برای این دستگاه می‌فرستد. سوییچ پورت را باز می‌کند.

در وای‌فای سازمانی هم همین است: هر کس با نام و رمز خودش وصل می‌شود، نه با یک رمز مشترک؛ این را در درس امنیت وای‌فای دیدید. port security را در درس پیش دیدید؛ 802.1X راه کامل‌تری برای همان کار است.

نمونه‌ی هر روز

شاید خودتان هر روز از AAA استفاده کنید. وقتی مودم اینترنت خانگی DSL با نام کاربری و رمزی که ISP داده وصل می‌شود، این اطلاعات به سرور دسترسی ISP می‌رسد، و آن از سرور RADIUS خودش می‌پرسد.

سه اشتباه

  • «AAA همان باتری نیم‌قلمی است.»در شبکه، AAA یعنی احراز هویت، مجوز و حسابرسی؛ باتری، بازی‌ها و رتبه‌بندی‌ها همین سه حرف را دارند، ولی ربطی به این درس ندارند.
  • «احراز هویت و مجوز یکی‌اند.»احراز هویت می‌گوید شما کیستید؛ مجوز می‌گوید حالا که معلوم شد، اجازه دارید چه کنید. اول اولی، بعد دومی.
  • «سوییچ خودش رمز را می‌سنجد.»در 802.1X، سوییچ فقط نگهبان است؛ اطلاعات را به سرور احراز هویت می‌دهد و همان تصمیم می‌گیرد.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • احراز هویت: کیستید؛ مجوز: چه اجازه دارید؛ حسابرسی: چه کردید.
  • سرور AAA مرکزی: یک فهرست برای همه‌ی دستگاه‌ها.
  • RADIUS از ۱۹۹۱، اغلب پشت 802.1X؛ TACACS+ از ۱۹۹۳.
  • 802.1X: درخواست‌کننده، احرازکننده (سوییچ یا وای‌فای)، سرور.
  • پورت تا شناختن دستگاه بسته است؛ سرور تصمیم می‌گیرد.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد