6.16 Настройка AAA
6.16.1 Введение в функциональность
Authentication проверяет пользователей перед предоставлением доступа к сети и её сервисам. Система может использовать методы аутентификации AAA и не-AAA. Одним из методов аутентификации AAA является RADIUS. RADIUS — это распределённая система клиент/сервер, защищающая сети от несанкционированного доступа. Этот протокол широко используется в сетевых средах и применяется в таких устройствах, как маршрутизаторы, серверы модемов, коммутаторы и др. RADIUS-клиенты работают на поддерживаемых маршрутизаторах и коммутаторах, отправляя запросы аутентификации на центральный сервер RADIUS, который содержит всю информацию о пользователях и доступе к сетевым сервисам.
6.16.2 Конфигурация

Рисунок 6-16: Пример топологии
- Коммутатор - настроен для использования функции аутентификации RADIUS. IP-адрес интерфейса
eth-0-23—1.1.1.1/24. - Компьютер (RADIUS-сервер) - IP-адрес интерфейса
eth0—1.1.1.2/24. - Компьютер для тестирования логина - Подключён к управляющему порту коммутатора. IP-адрес компьютера —
10.10.29.10, IP-адрес управления коммутатора —10.10.29.215.
Шаг 1: Перейдите в режим настройки
Switch# configure terminal
Шаг 2: Включите AAA
Switch(config)# aaa new-model
Switch(config)# aaa authentication login radius-login radius local
Шаг 3: Настройте сервер RADIUS
Switch(config)# radius-server host 1.1.1.2 auth-port 1819 key keyname
Switch(config)# radius-server host 2001:1000::1 auth-port 1819 key keyname
Шаг 4: Настройте интерфейс Layer 3 и задайте IP-адрес
Switch(config)# interface eth-0-23
Switch(config-if)# no switchport
Switch(config-if)# ip address 1.1.1.1/24
Switch(config-if)# quit
Шаг 5: Задайте режим аутентификации
Switch(config)# line vty 0 7
Switch(config-line)# login authentication radius-login
Switch(config-line)# privilege level 4
Switch(config-line)# no line-password
Шаг 6: Выйдите из режима настройки
Switch(config-line)# end
Шаг 7: Проверка
Проверка статуса аутентификации:
Switch# show aaa status
aaa status:
Authentication enable
Проверка методов аутентификации:
Switch# show aaa method-lists authentication
authen queue=AAA_ML_AUTHEN_LOGIN
Name = default state = ALIVE : local
Name = radius-login state = ALIVE : radius local
Тест Telnet

Рисунок 6-17: Тест подключения через Telnet
Убедитесь, что функция аутентификации RADIUS включена. Проверьте, что кабели подключены корректно.
Если RADIUS аутентификация не работает, проверьте журналы сообщений с помощью команды:
Switch# show logging buffer
6.16.3 Примеры использования
Настройка RADIUS-сервера (на примере WinRadius)
Установка IP-адреса для ПК

Рисунок 6-18: Настройка IP-адреса для ПК
- Настройте IP-адрес компьютера, который будет использоваться в качестве RADIUS-сервера.
- Убедитесь, что IP-адрес сервера соответствует топологии, например,
1.1.1.2/24.
Тестирование соединения между сервером и коммутатором

Рисунок 6-19: Тест соединения
- Проверьте сетевое соединение между RADIUS-сервером и коммутатором.
- Используйте команды, такие как
ping, чтобы убедиться, что сервер доступен по IP-адресу1.1.1.2с коммутатора.
Открытие WinRadius

Рисунок 6-20: WinRadius
Запустите приложение WinRadius на ПК с настроенным RADIUS-сервером.
Настройка WinRadius

Рисунок 6-21: Настройка WinRadius
Убедитесь, что параметры сервера WinRadius, такие как порт аутентификации и ключ, соответствуют настройкам коммутатора.
Добавление пользователя и пароля

Рисунок 6-22: Добавление пользователя и пароля
- В интерфейсе WinRadius добавьте нового пользователя.
- Укажите имя пользователя и пароль, которые будут использоваться для аутентификации.
Тестирование соединения между клиентом и коммутатором

Рисунок 6-23: Тест соединения