AAA: احراز هویت، مجوز و حسابرسی
جواب کوتاه
AAA در شبکه کوتاهشدهی Authentication، Authorization و Accounting است: احراز هویت (شما کیستید)، مجوز (اجازه دارید چه کنید) و حسابرسی (چه کردید و کی، ثبت میشود). این سه معمولا در یک سرور مرکزیاند که روترها، سوییچها و وایفای از آن میپرسند؛ با پروتکلهایی مثل RADIUS و TACACS+. استاندارد 802.1X پورت سوییچ یا وایفای را تا شناختن دستگاه بسته نگه میدارد. (باتری AAA چیز دیگری است.)
نام
AAA در شبکه کوتاهشدهی سه کلمه است: Authentication (احراز هویت)، Authorization (مجوز) و Accounting (حسابرسی). چارچوبی برای اینکه دسترسی به شبکه هم کنترل شود و هم پیگیری.
باتری AAA، بازیهای AAA و رتبهی AAA هم همین سه حرف را دارند؛ این درس دربارهی شبکه است. احراز هویت یکعاملی و دوعاملی را در درس مبانی امنیت دیدید؛ این درس میگوید شبکه این کار را کجا و چطور انجام میدهد.
سه A
سه کار، پشت سر هم:
مدرسه
فرض کنید دانشآموزی دم در مدرسه کارتش را نشان میدهد. سرایدار کارت را میبیند، ولی خودش تصمیم نمیگیرد؛ از دفتر مدرسه میپرسد. دفتر میگوید این دانشآموز کیست و به کدام کلاس و آزمایشگاه برود. و دفتر حضور و غیاب ثبت میکند چه کسی کی آمد و رفت.
AAA همین است. نشان دادن کارت، احراز هویت است؛ گفتن کلاس و آزمایشگاه، مجوز؛ و دفتر حضور و غیاب، حسابرسی. سرایدار همان سوییچ یا نقطهی دسترسی وایفای است، و دفتر مدرسه همان سرور AAA.
چرا سرور مرکزی
میشود فهرست کاربران را روی هر روتر و سوییچ جدا نوشت. ولی وقتی کارمندی میرود یا رمزش عوض میشود، باید همه را یکییکی درست کرد. با یک سرور AAA مرکزی، همهی دستگاهها از یک جا میپرسند:
RADIUS و TACACS+
دستگاهها با یک پروتکل از سرور AAA میپرسند. دو پروتکل رایجاند. RADIUS در ۱۹۹۱ ساخته شد و بعد استاندارد شد؛ در لایهی کاربرد کار میکند و دو گونه پیام دارد: Access-Request برای احراز هویت و مجوز، و Accounting-Request برای حسابرسی. TACACS+ از ۱۹۹۳ استاندارد باز است و هر سه کار را میکند.
| ویژگی | RADIUS | TACACS+ |
|---|---|---|
| از کی | ۱۹۹۱ | ۱۹۹۳، بهعنوان استاندارد باز |
| جایگاه | بیشتر جاها؛ اغلب پشت 802.1X | جای نسخههای قدیمی TACACS را گرفته |
| کارها | هر سه A؛ Access-Request و Accounting-Request | هر سه A، در پروتکلی جدا از نسخههای قدیمی |
یک نکتهی امنیتی: RADIUS اگر روی انتقالی بیرمزگذاری اجرا شود، در برابر حمله آسیبپذیر است؛ پس راه میان دستگاه و سرور باید امن باشد.
802.1X: پورتی که تا شناختن شما بسته است
فرض کنید کسی دستگاهی را مخفیانه به ساختمان بیاورد و به یک پریز شبکه وصل کند. 802.1X برای همین ساخته شده: پورت سوییچ، یا اتصال وایفای، تا وقتی دستگاه شناخته نشده، بسته میماند. سه طرف دارد: «درخواستکننده» (دستگاه شما)، «احرازکننده» (سوییچ یا نقطهی دسترسی) و «سرور احراز هویت» (معمولا RADIUS).
در وایفای سازمانی هم همین است: هر کس با نام و رمز خودش وصل میشود، نه با یک رمز مشترک؛ این را در درس امنیت وایفای دیدید. port security را در درس پیش دیدید؛ 802.1X راه کاملتری برای همان کار است.
نمونهی هر روز
شاید خودتان هر روز از AAA استفاده کنید. وقتی مودم اینترنت خانگی DSL با نام کاربری و رمزی که ISP داده وصل میشود، این اطلاعات به سرور دسترسی ISP میرسد، و آن از سرور RADIUS خودش میپرسد.
سه اشتباه
- «AAA همان باتری نیمقلمی است.»در شبکه، AAA یعنی احراز هویت، مجوز و حسابرسی؛ باتری، بازیها و رتبهبندیها همین سه حرف را دارند، ولی ربطی به این درس ندارند.
- «احراز هویت و مجوز یکیاند.»احراز هویت میگوید شما کیستید؛ مجوز میگوید حالا که معلوم شد، اجازه دارید چه کنید. اول اولی، بعد دومی.
- «سوییچ خودش رمز را میسنجد.»در 802.1X، سوییچ فقط نگهبان است؛ اطلاعات را به سرور احراز هویت میدهد و همان تصمیم میگیرد.
جمعبندی. آنچه از این درس با خودتان میبرید.
- احراز هویت: کیستید؛ مجوز: چه اجازه دارید؛ حسابرسی: چه کردید.
- سرور AAA مرکزی: یک فهرست برای همهی دستگاهها.
- RADIUS از ۱۹۹۱، اغلب پشت 802.1X؛ TACACS+ از ۱۹۹۳.
- 802.1X: درخواستکننده، احرازکننده (سوییچ یا وایفای)، سرور.
- پورت تا شناختن دستگاه بسته است؛ سرور تصمیم میگیرد.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.