AAA 与认证安全
AAA(Authentication, Authorization, Accounting)是网络接入控制的统一框架:认证(你是谁)、授权(你能做什么)、计费(你用了多少)。
AAA 架构
用户/客户端 ⇄ NAS(网络接入服务器/交换机/路由器) ⇄ AAA 服务器(RADIUS/TACACS+)
- NAS:网络接入点,如交换机、路由器、VPN 网关
- AAA 服务器:集中管理认证数据库与策略
本地认证 vs 服务器认证
| 方式 | 优点 | 缺点 | 适用 |
|---|---|---|---|
| 本地认证 | 简单、不依赖服务器 | 无法集中管理、扩展性差 | 小规模/应急 |
| RADIUS | 集中管理、支持计费、开放标准 | UDP 不加密(仅共享密钥加密部分字段) | 主流方案 |
| TACACS+ | 认证/授权/计费分离、报文全加密 | 私有协议(Cisco)、无计费标准 | 网络设备管理 |
RADIUS 要点
- 端口:认证授权 UDP 1812,计费 UDP 1813(早期 1645/1646)
- 报文:Access-Request / Access-Accept / Access-Reject / Accounting-*
- 共享密钥(MD5)保护密码,其余字段明文
- 支持属性:NAS-IP-Address、Framed-IP-Address、Filter-Id 等
华为配置 RADIUS
[Huawei] radius-server template radius1
[Huawei-radius-radius1] radius-server authentication 192.168.1.10 1812
[Huawei-radius-radius1] radius-server accounting 192.168.1.10 1813
[Huawei-radius-radius1] radius-server shared-key cipher HUAWEI@123
[Huawei] aaa
[Huawei-aaa] authentication-scheme auth1
[Huawei-aaa-authen-auth1] authentication-mode radius
[Huawei-aaa] accounting-scheme acct1
[Huawei-aaa-accounting-acct1] accounting-mode radius
[Huawei-aaa] domain default
[Huawei-aaa-domain-default] authentication-scheme auth1
[Huawei-aaa-domain-default] accounting-scheme acct1
[Huawei-aaa-domain-default] radius-server radius1802.1X 接入认证
终端接入交换机端口时先认证,通过后才放行业务流量:
- 认证方式:EAP-MD5 / EAP-PEAP / EAP-TLS(推荐)
- 配套 RADIUS 服务器(如华为 iMaster NCE、FreeRADIUS)
- 交换机上需使能:
[Huawei] dot1x enable
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] dot1x enable
[Huawei-GigabitEthernet0/0/1] authentication dot1xMAC 认证与 Portal 认证
| 方式 | 特点 | 场景 |
|---|---|---|
| 802.1X | 客户端认证,安全高 | 企业有线/无线 |
| MAC 认证 | 免客户端,按 MAC 白名单 | IP 电话、打印机 |
| Portal | Web 页面认证 | 访客网络、校园网 |
验证命令
<Huawei> display aaa configuration
<Huawei> display radius-server template radius1
<Huawei> display dot1x interface GigabitEthernet0/0/1
<Huawei> display aaa online-user安全建议
- 网络设备管理优先使用 SSH + 本地/TACACS+ 认证
- 共享密钥强度足够并定期更换
- 关闭不用的 Telnet/SNMP v1/v2c
- 认证服务器做主备,避免单点故障
- 计费数据定期导出审计
🔗 相关笔记:04.06_网络攻击与防护 99.01_华为设备命令速查