资料

AAA配置与管理

一、基础

1、AAA是指:authentication(认证)、authorization(授权)、accounting(计费也称为审计、记账,记录通过认证用户的网络资源使用情况。不支持本地认证和授权方式。)的简称,是网络安全的一种管理机制;Authentication是本地认证/授权,authorization和accounting是由远处radius(远程拨号认证系统)服务或hwtacacs(华为终端访问控制系统)Windows和linux都支持服务器完成认证/授权;AAA是基于用户进行认证、授权、计费的,而

也称为审计、记账,记录通过认证用户的网络资源使用情况。不支持本地认证和授权方式。

Windows和linux都支持

在实际应用中,可以使用AAA的一种或两种服务。

2、AAA基本架构:

C/S结构,AAA客户端(也叫NAS-网络接入服务器)是使能了aaa功能的网络设备(可以是一台或多台、不一定是接入设备)

3、AAA基于域的用户管理:

通过域来进行AAA用户管理,每个域下可以应用不同的认证、授权、计费以及radius或hwtacacs服务器模板,相当于对用户进行分类管理

缺省情况下,设备存在配置名为default(全局缺省普通域)和default_admin(全局缺省管理域),均不能删除,只能修改,都属于本地认证;default为接入用户的缺省域,default_admin为管理员账号域(如http、ssh、telnet、terminal、ftp用户)的缺省域。

用户所属域是由域分隔符后的字符串来决定的,域分隔符可以是@、|、%等符号, HYPERLINK "mailto:如user@就表示属于huawei" 如user@就表示属于huawei域,如果用户名不带@,就属于系统缺省default域。

自定义域可以被配置为全局缺省普通域或全局缺省管理域,但域下配置的授权信息较AAA服务器的授权信息优先级低,通常是两者配置的授权信息一致。

4、radius协议

Radius通过认证授权来提供接入服务、通过计费来收集、记录用户对网络资源的使用。

定义UDP 1812、1813作为认证(授权)、计费端口

Radius服务器维护三个数据库:

Users:存储用户信息(用户名、口令、使用的协议、IP地址等)

Clients:存储radius客户端信息(接入设备的共享密钥、IP地址)

Dictionary:存储radius协议中的属性和属性值含义

Radius客户端与radius服务器之间通过共享密钥来对传输数据加密,但共享密钥不通过网络来传输。

5、hwtacacs协议

Hwtacacs是在tacacs(rfc1492)基础上进行了功能增强的安全协议,与radius协议类似,主要用于点对点PPP和VPDN(virtual private dial-up network,虚拟私有拨号网络)接入用户及终端用户的认证、授权、计费。与radius相比,具有更加可靠的传输和加密特性,更加适合于安全控制。

Hwtacacs协议与其他厂商支持的tacacs+协议的认证流程和实现方式是一致的,能够完全兼容tacacs+协议

6、华为设备对AAA特性的支持

支持本地、radius、 hwtacacs三种任意组合

本地认证授权:

优点是速度快,可降低运营成本;缺点是存储信息量受设备硬件条件限制

RADIUS认证、计费:

优点防止非法用户对网络的攻击相对较高;缺点是不支持单独授权功能,必须与认证功能一起,使用了认证功能就使用了授权功能

Hwtacacs认证、授权、计费:

认证、授权、计费室单独进行的,可以单独配置使用,在大型网络中可以部署多台hwtacacs服务器;还支持在一个方案中使用多协议模式,如本地认证常用于radius认证和hwtacacs认证的备用认证方案,本地授权作为hwtacacs授权的备用授权方案等

二、本地方式认证和授权配置

配置流程为:配置AAA方案——配置本地用户——配置业务方案——配置域的AAA方案

一、配置AAA方案

配置AAA方案就是配置AAA中的认证、授权、计费,用于“域的aaa方案”中绑定这些方案使用(所配置的各种方案只有在域中绑定后才能得到应用)

认证方案:

1、进入AAA视图

[Huawei]aaa

2、设置一个AAA认证方案名

[Huawei-aaa]authentication-scheme test1

3、设置认证模式为本地认证(缺省为本地认证)

[Huawei-aaa-authen-test1]authentication-mode ?

hwtacacs HWTACACS

local Local

none None

radius RAD

华为交换机审计配置_华为交换机AAA配置管理.doc相关推荐

  1. 华为交换机导入配置_华为交换机通用配置方式方法

    华为交换机通用配置方式方法 1,CONSOLE口接入 专用的CONSOLE线,一端连接交换机的CONSOLE口,另一端连接电脑的串口,打开电脑的超级终端进行 连入交换机后(交换机有默认用户和密码),出 ...

  2. 6 华为交换机 路由配置_华为路由、交换机基础配置指令

    华为路由.交换机基础配置指令 一.华为路由器交换机配置命令:计算机命令 PCAlogin:root:使用root用户 password:linux:口令是linux #shutdown -h now: ...

  3. 华为交换机导入配置_华为交换机配置的导出和导入方法

    在配置好华为交换机后,为防止交换机因意外停电或者人为操作疏忽,而导致设备无法正常运行,此时我们可以先前做好备份配置,以备发生故障时可以快速恢复配置.今天我们就来分享一下华为交换机配置的导出和导入. 导 ...

  4. 华为交换机导入配置_华为交换机基础配置1—进入命令行

    交换机基础配置1-进入命令行 1.用户从终端成功登录至设备即进入用户视图,在屏幕上显示: 2.系统视图 在用户视图下,输入命令system-view后回车,进入系统视图. system-view En ...

  5. 华为交换机审计配置_上网行为管理审计之交换机端口镜像配置(华为)

    一.说明 『环境配置参数』 1. PC1接在交换机E0/1端口,IP地址1.1.1.1/24 2. PC2接在交换机E0/2端口,IP地址2.2.2.2/24 3. E0/24为交换机上行端口 4. ...

  6. 华为交换机导入配置_华为交换机怎么配置FTP上传文件?

    现在一些比较高端一点点的三层交换机都是FTP和TFTP的功能:比如华为的S5700系列的三层交换机:你可以用FTP功能上传bin文件或者是zip文件也可以是.cc文件:这些文件是华为交换机的OS文件和 ...

  7. 交华为换机access配置_华为交换机VLAN内Proxy ARP配置示例

    华为交换机VLAN内Proxy ARP配置示例 1.组网需求 图1 VLAN内Proxy ARP组网示例图 如上图1所示,Switch的接口GE1/0/2和GE1/0/1属于同一个sub-VLAN2. ...

  8. 交华为换机access配置_华为交换机Hybrid接口及基础配置

    一.回顾VLAN VLAN基本概念 VLAN即虚拟局域网,是将一个物理的LAN在逻辑上划分成多个广播域(多个VLAN)的通信技术.VLAN内的主机间可以直接通信,而VLAN间不能直接互通,从而将广播报 ...

  9. ipv6 华为交换机 路由配置_华为模拟器ipv6接口配置

    华为模拟器ipv6接口配置 本实验所需命令: 1.ipv6 2.ipv6 enable 3.ipv6 address ?????? 4.display ipv6 interface g ?/?/?(用 ...

最新文章

  1. PHP JSON_ENCODE 不转义中文汉字的方法
  2. [CareerCup] 17.6 Sort Array 排列数组
  3. AngularJs2与AMD加载器(dojo requirejs)集成
  4. Android开发_如何调用系统默认浏览器访问
  5. 关于hibernate的关联外键生成以及外键属性列的正确插入即:解决外键插入时,在关联表中除了外键列为空,其它属性均正常级联保存
  6. 注意职场“十不要”,让你少奋斗30年
  7. db设计专用excel_工程师必备:硬件EMC设计规范
  8. 一个js的动画,以前以为只有flash可以实现
  9. (25)Vue.js组件通信—父组件向子组件传值
  10. Java Kafka 简单示例
  11. mysql中date与datetime类型的区别
  12. C#虚基类继承与接口的区别
  13. 《A Sub-Pixel Edge Detector: an Implementation of the Canny/Devernay Algorithm》
  14. Python新闻网站项目-7.Django内容后台管理系统管理开发
  15. 软件工程——五大模型
  16. cad道路里程桩号标注_怎么用CAD标注道路桩号?
  17. php做推送服务端实现ios消息推送
  18. mysql 导出表结构或表数据的操作
  19. 六.全文检索ElasticSearch经典入门-高亮
  20. 前端知识:使用layui模板搭建页面,简单快捷

热门文章

  1. 少儿编程scratch -- 基础篇
  2. 小米路由修改服务器密码,192.168.31.1小米路由器修改WIFI密码
  3. 萌新学Java之渐入佳境三-----线程试炼
  4. 卷王指南,大学计算机专业,面临分专业,计科,软工,大数据,物联网,网络工程,该选什么?
  5. 你应该补钙吗?看这篇就懂了
  6. 【drawio笔记】在图表中添加和删除图层
  7. iphone 代码片段2
  8. MVVM和MCV模式
  9. 新南威尔士大学纯硅量子计算机,新南威尔士大学工程科学硕士-电气工程小方向课程解析...
  10. 卡塔尔世界杯出现了半自动越位识别技术、Feelix Palm、动作轨迹捕捉等黑科技,一起来看看吧。