Перейти к основному содержимому

6.16 Настройка AAA

6.16.1 Введение в функциональность

Authentication проверяет пользователей перед предоставлением доступа к сети и её сервисам. Система может использовать методы аутентификации AAA и не-AAA. Одним из методов аутентификации AAA является RADIUS. RADIUS — это распределённая система клиент/сервер, защищающая сети от несанкционированного доступа. Этот протокол широко используется в сетевых средах и применяется в таких устройствах, как маршрутизаторы, серверы модемов, коммутаторы и др. RADIUS-клиенты работают на поддерживаемых маршрутизаторах и коммутаторах, отправляя запросы аутентификации на центральный сервер RADIUS, который содержит всю информацию о пользователях и доступе к сетевым сервисам.

6.16.2 Конфигурация

Рисунок 6-16: Пример топологии

Рисунок 6-16: Пример топологии

  • Коммутатор - настроен для использования функции аутентификации RADIUS. IP-адрес интерфейса eth-0-231.1.1.1/24.
  • Компьютер (RADIUS-сервер) - IP-адрес интерфейса eth01.1.1.2/24.
  • Компьютер для тестирования логина - Подключён к управляющему порту коммутатора. IP-адрес компьютера — 10.10.29.10, IP-адрес управления коммутатора — 10.10.29.215.

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Включите AAA

Switch(config)# aaa new-model
Switch(config)# aaa authentication login radius-login radius local

Шаг 3: Настройте сервер RADIUS

Switch(config)# radius-server host 1.1.1.2 auth-port 1819 key keyname
Switch(config)# radius-server host 2001:1000::1 auth-port 1819 key keyname

Шаг 4: Настройте интерфейс Layer 3 и задайте IP-адрес

Switch(config)# interface eth-0-23
Switch(config-if)# no switchport
Switch(config-if)# ip address 1.1.1.1/24
Switch(config-if)# quit

Шаг 5: Задайте режим аутентификации

Switch(config)# line vty 0 7
Switch(config-line)# login authentication radius-login
Switch(config-line)# privilege level 4
Switch(config-line)# no line-password

Шаг 6: Выйдите из режима настройки

Switch(config-line)# end

Шаг 7: Проверка

Проверка статуса аутентификации:

Switch# show aaa status
aaa status:
Authentication enable

Проверка методов аутентификации:

Switch# show aaa method-lists authentication
authen queue=AAA_ML_AUTHEN_LOGIN
Name = default state = ALIVE : local
Name = radius-login state = ALIVE : radius local

Тест Telnet

Рисунок 6-17: Тест подключения через Telnet

Рисунок 6-17: Тест подключения через Telnet

Примечание

Убедитесь, что функция аутентификации RADIUS включена. Проверьте, что кабели подключены корректно.

Если RADIUS аутентификация не работает, проверьте журналы сообщений с помощью команды:

Switch# show logging buffer

6.16.3 Примеры использования

Настройка RADIUS-сервера (на примере WinRadius)

Установка IP-адреса для ПК

Рисунок 6-18: Настройка IP-адреса для ПК

Рисунок 6-18: Настройка IP-адреса для ПК

  • Настройте IP-адрес компьютера, который будет использоваться в качестве RADIUS-сервера.
  • Убедитесь, что IP-адрес сервера соответствует топологии, например, 1.1.1.2/24.

Тестирование соединения между сервером и коммутатором

Рисунок 6-19: Тест соединения

Рисунок 6-19: Тест соединения

  • Проверьте сетевое соединение между RADIUS-сервером и коммутатором.
  • Используйте команды, такие как ping, чтобы убедиться, что сервер доступен по IP-адресу 1.1.1.2 с коммутатора.

Открытие WinRadius

Рисунок 6-20: WinRadius

Рисунок 6-20: WinRadius

Запустите приложение WinRadius на ПК с настроенным RADIUS-сервером.

Настройка WinRadius

Рисунок 6-21: Настройка WinRadius

Рисунок 6-21: Настройка WinRadius

Убедитесь, что параметры сервера WinRadius, такие как порт аутентификации и ключ, соответствуют настройкам коммутатора.

Добавление пользователя и пароля

Рисунок 6-22: Добавление пользователя и пароля

Рисунок 6-22: Добавление пользователя и пароля

  • В интерфейсе WinRadius добавьте нового пользователя.
  • Укажите имя пользователя и пароль, которые будут использоваться для аутентификации.

Тестирование соединения между клиентом и коммутатором

Рисунок 6-23: Тест соединения

Рисунок 6-23: Тест соединения