AAA 与认证安全

AAA(Authentication, Authorization, Accounting)是网络接入控制的统一框架:认证(你是谁)、授权(你能做什么)、计费(你用了多少)。

AAA 架构

用户/客户端 ⇄ NAS(网络接入服务器/交换机/路由器) ⇄ AAA 服务器(RADIUS/TACACS+)
  • NAS:网络接入点,如交换机、路由器、VPN 网关
  • AAA 服务器:集中管理认证数据库与策略

本地认证 vs 服务器认证

方式优点缺点适用
本地认证简单、不依赖服务器无法集中管理、扩展性差小规模/应急
RADIUS集中管理、支持计费、开放标准UDP 不加密(仅共享密钥加密部分字段)主流方案
TACACS+认证/授权/计费分离、报文全加密私有协议(Cisco)、无计费标准网络设备管理

RADIUS 要点

  • 端口:认证授权 UDP 1812,计费 UDP 1813(早期 1645/1646)
  • 报文:Access-Request / Access-Accept / Access-Reject / Accounting-*
  • 共享密钥(MD5)保护密码,其余字段明文
  • 支持属性:NAS-IP-Address、Framed-IP-Address、Filter-Id 等

华为配置 RADIUS

[Huawei] radius-server template radius1
[Huawei-radius-radius1] radius-server authentication 192.168.1.10 1812
[Huawei-radius-radius1] radius-server accounting 192.168.1.10 1813
[Huawei-radius-radius1] radius-server shared-key cipher HUAWEI@123
[Huawei] aaa
[Huawei-aaa] authentication-scheme auth1
[Huawei-aaa-authen-auth1] authentication-mode radius
[Huawei-aaa] accounting-scheme acct1
[Huawei-aaa-accounting-acct1] accounting-mode radius
[Huawei-aaa] domain default
[Huawei-aaa-domain-default] authentication-scheme auth1
[Huawei-aaa-domain-default] accounting-scheme acct1
[Huawei-aaa-domain-default] radius-server radius1

802.1X 接入认证

终端接入交换机端口时先认证,通过后才放行业务流量:

  • 认证方式:EAP-MD5 / EAP-PEAP / EAP-TLS(推荐)
  • 配套 RADIUS 服务器(如华为 iMaster NCE、FreeRADIUS)
  • 交换机上需使能:
[Huawei] dot1x enable
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] dot1x enable
[Huawei-GigabitEthernet0/0/1] authentication dot1x

MAC 认证与 Portal 认证

方式特点场景
802.1X客户端认证,安全高企业有线/无线
MAC 认证免客户端,按 MAC 白名单IP 电话、打印机
PortalWeb 页面认证访客网络、校园网

验证命令

<Huawei> display aaa configuration
<Huawei> display radius-server template radius1
<Huawei> display dot1x interface GigabitEthernet0/0/1
<Huawei> display aaa online-user

安全建议

  1. 网络设备管理优先使用 SSH + 本地/TACACS+ 认证
  2. 共享密钥强度足够并定期更换
  3. 关闭不用的 Telnet/SNMP v1/v2c
  4. 认证服务器做主备,避免单点故障
  5. 计费数据定期导出审计

🔗 相关笔记:04.06_网络攻击与防护 99.01_华为设备命令速查