AAA:三项安全功能简称,需通过多种协议实现。
平台:目前华为设备支持基于RADIUS协议和HWTACACS协议实现
作用:验证用户账号合法性,验证用户访问权限,记录用户使用网络资源情况
三项安全功能:
- 认证(Authentication)
验证用户是否可以获取网络访问的权限
支持:
(1)不认证:完全信任用户,不对其合法性检查(不安全)
(2)本地认证:本地用户信息存储在NAS上(处理速度快,运营成本地,存储信息量受硬件制约)(默认)
(3)远端认证:认证用户信息配在认证服务器(通过用户服务器辅助认证,用户信息存在服务器上)。
PS.若配置了多种认证方式,按配置顺序生效 - 授权(Authorization)
授权用户可访问或使用网络上的哪些服务
支持:不授权,本地授权(据NAS配置本地用户属性进行授权),远端授权(通过HWTACACS,使用服务器授权) - 审计(Accounting):又叫“计费”
记录用户使用网络资源的情况
支持:不计费,远端计费(通过有充足的存储空间的RADIUS服务器)
本地AAA:管理员发送用户名密码,路由器查本地数据库。管理员可访问但不能进系统视图
远程AAA:专门用服务器存储账号信息,路由器向服务器询问是否合法,合法,再允许管理员访问,不能进系统视图
AAA域:
设备通过域对用户进行管理,不同域可关联不同认证,授权,计费方案。
表示:@域名
未配域默认属default
ARG3的路由器支持两种缺省域:default(普通用户域),default ad-main域(管理用户)
默认支持32个域
AAA基础配置
【设备】aaa
【设备-aaa】authentication-scheme auth1 //创构建名为auth1的认证方案
【设备-aaa-authen】authentication-mode

这篇博客介绍了华为设备中AAA(认证、授权、审计)的基础配置和作用,包括本地与远程认证、授权和计费。讲解了如何创建认证方案、配置域,并通过实例展示了配置过程。此外,还提到了RADIUS协议的基本原理和消息结构。

2553

被折叠的 条评论
为什么被折叠?



