网络安全技术——AAA

想看AAA基础配置实验的朋友,请移步这一篇文章:

https://blog.csdn.net/weixin_62594100/article/details/123868691https://blog.csdn.net/weixin_62594100/article/details/123868691

AAA是Authentication(认证)、Authorization(授权)和Accounting(计费)的简称,是网络安全的一种管理机制,提供了认证、授权、计费3种安全功能。用户可以只使用AAA提供的一种或两种安全服务。例如,公司只想让员工在访问某些特定资源时进行身份认证,那么网络管理员只要配置认证服务器即可。但是,如果希望对员工使用网络的情况进行记录,那么还需要配置计费服务器。


一、AAA基本概念

 AAA是一种管理框架,它提供了授权部分用户去访问特定资源,同时可以记录这些用户操作行为的一种安全机制,因其具有良好的可扩展性,并且容易实现用户信息的集中管理而被广泛使用。AA可以通过多种协议来实现,目前设备基于RADIUS(远程身份认证拨号用户服务)协议或HWTACACS(华为终端访问控制器访问控制系统)协议来实现AAA,实际应用中,最常使用的协议就是RADIUS协议。

1.AAA基本原理

AAA的结构示意图如下图所示:

AAA通常使用C/S结构,当用户需要通过AAA Client访问网络时,需要先获得访问网络的权限,AAA Client起到认证用户的作用,并且AAA Client负责把用户的认证、授权、计费等信息发送给AAA Server。这种结构既具有良好的可扩展性,又便于集中管理用户信息。

2.什么时候使用AAA服务器

当用户人数过多或人员变动频繁,需要使用NAS(网络接入服务器)(为用户提供网络服务的设备就是NAS,可以是Router、FW等)时,需要使用AAA服务器,其作用就是将用户名和密码集中到一个地方集中管理。 


二、AAA的认证和授权

1.AAA认证

认证:验证用户是否可以获得网络访问权。认证的方式有以下3种。

(1)不认证:对用户非常信任,不对其进行合法性检查。一般情况下不采取这种方式。

(2)本地认证:将用户的信息配置在网络接入服务器(NAS)上。本地认证的优点是速度快,可以降低运营成本;缺点是存储信息量受设备硬件条件限制。

(3)远端认证:将用户信息配置在认证服务器上,通过RADIUS协议或者HWTACACS协议进行远端认证。

当用户登录认证服务器时需要提供个人信息,个人信息匹配则提供服务,否则不提供服务。主要目的就是为了告诉目标服务器我是谁,怎样才更安全。

认证的方法有:

用户名密码对或者密码

数字证书
生物指纹信息

2.AAA授权

授权:授权用户可以使用哪些服务,包括授权用户可以使用的命令,授权用户可以访问的资源,授权用户可以获得的信息。

授权就是在用户都有效的情况下,区分特权用户和普通用户。AAA支持以下4种授权方式:

(1)不授权:不对用户进行授权处理

(2)本地授权:根据网络接入服务器为本地用户账号配置的相关属性进行授权。

如果需要对用户进行认证或授权,但是在网络中没有部署RADIUS服务器和HWTACACS服务器,用户信息(包括本地用户的用户名、密码和各种属性)都配置在本地设备上,那么可以采用本地方式进行认证和授权。本地方式进行认证和授权的优点就是速度快,可以降低运营成本;缺点是存储的信息量受设备硬件条件的限制。

(3)HWTACACS授权:由HWTACACS服务器对用户进行授权。

HWTACACS认证成功后开放所有权限(免HWTACACS授权)。

(4)If-authenticated授权:适用于用户必须认证且认证过程与授权过程可分离的场景,即只有本地认证和HWTACACS认证支持该授权方式,RADIUS认证不支持该授权方式。

通常使用本地方式对管理员进行认证和授权,同时设备根据本地用户信息对接入用户进行认证和授权。

三、小结 

1.AAA是Authentication(认证)、Authorization(授权)和Accounting(计费)的简称,是网络安全的一种管理机制,提供了认证、授权、计费3种安全功能。

2.AAA可以通过多种协议来实现,目前设备支持基于RADIUS协议或HWTACACS协议实现AAA,在实际应用中,常使用RADIUS协议。

3.认证:验证用户是否可以获得网络访问权。认证的方式由不认证、本地认证、远端认证3种。

4.认证方法主要有用户名密码对或者密码、数字证书、生物指纹信息3种。采用的认证元素越多,认证功能越强,以此来保证网络的安全性和合法性。

5.授权:授权用户可以使用哪些服务,包括授权用户可以使用的命令、授权用户可以访问的资源和授权用户可以获得的信息。

6.AAA支持的授权方式有不授权、本地授权、HWTACACS授权、If-authenticated授权4种。

  • 2
    点赞
  • 23
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
作者:祝世雄 出版社: 国防工业出版社发行部 简介:本书系统性地介绍了移动通信网络架构及其演进路线,并针对各种移动通信系统和技术详细分析了其安全防护基本原理、技术内涵和应用方案。本书涵盖个人移动通信、宽带无线接入、无线个域网络、无线自组织网络、异构无线网络、移动ip、普适计算等领域,内容全面、便于理解,尤其适合于教学、自学和技术开发参考。 目录:第1章 无线通信网络安全基础 1.1 无线通信网络概述 1.1.1 蜂窝移动通信系统 1.1.2 宽带无线通信系统 1.1.3 无线自组织网络 1.1.4 异构无线通信网络 1.2 无线网络安全威胁分析 1.2.1 无线网络脆弱性分析 1.2.2 无线网络常见攻击方式 1.2.3 无线网络安全威胁特点 1.3 安全防护业务与技术 1.3.1 安全防护需求 1.3.2 安全防护措施 1.3.3 安全设计要求 参考文献 第2章 个人移动通信系统安全 2.1 个人移动通信系统安全概述 2.1.1 移动通信系统发展过程 2.1.2 移动通信系统的安全威胁与需求 2.1.3 移动通信系统安全现状 2.2 第二代移动通信系统安全技术 2.2.1 gsm通信网络及其安全技术 2.2.2 gsm的安全缺陷与改进 2.2.3 gprs的安全性管理 2.2.4 sim卡攻击与防御技术 2.3 第三代移动通信系统安全技术 2.3.1 3g通信网络及安全分析 2.3.2 3g系统的安全实现技术 2.3.3 3g系统安全机制的缺陷分析 2.4 lte/sae移动通信系统(4g)安全技术 2.4.1 lte系统及其安全架构 2.4.2 lte/sae安全技术 2.4.3 切换过程中的密钥处理 参考文献 第3章 宽带无线接入网络安全 3.1 无线局域网安全 3.1.1 无线局域网概述 3.1.2 ieee 802.1 1安全机制 3.1.3 wpa安全机制 3.1.4 ieee 802.1 li安全机制 3.1.5 无线局域网鉴别和保密基础结构(wapi) 3.2 wimax安全 3.2.1 wimax网络概述 3.2.2 安全体系架构 3.2.3 pkmvl 3.2.4 pkmv2 3.2.5 数据加密封装 3.2.6 ieee 802.1 6m安全机制 3.3 无线mesh网络安全接人 3.3.1 mesh网络安全概述 3.3.2 无线mesh网络匿名认证方案 3.3.3 基于身份的跨域认证方案 参考文献 第4章 无线自组网络安全 4.1 移动自组织网络安全概述 4.1.1 移动ad hoc网络特征 4.1.2 移动ad hoc网络安全威胁 4.1.3 移动ad hoc网络安全需求 4.2 移动ad hoc网络密钥管理 4.2.1 基于身份的单播密钥管理方案 4.2.2 无证书的单播密钥管理方案 4.2.3 基于身份的组播密钥管理方案 4.2.4 分布式主密钥安全强度度量 4.3 无线传感器网络路由安全 4.3.1 无线传感器网络概述 4.3.2 无线传感器网络路由协议分析 4.3.3 无线传感器网络安全路由方案 参考文献 第5章 无线个域网络安全 5.1 蓝牙安全机制分析 5.1.1 协议栈简介 5.1.2 自身安全机制 5.1.3 安全缺陷分析 5.2 蓝牙安全增强技术 5.2.1 用户认证 5.2.2 访问控制 5.2.3 配对协议 5.3 zigbee安全技术 5.3.1 zigbee概述 5.3.2 zigbee安全 参考文献 第6章 移动ip安全技术 6.1 移动ip安全概述 6.1.1 移动ipv6基本原理 6.1.2 移动ip固有安全技术 6.1.3 移动ipv6安全需求分析 6.2 动态家乡代理发现安全保护 6.2.1 dhaad安全背景 6.2.2 dhaad认证方案 6.2.3 dhaad安全通信协议设计 6.2.4 方案安全性分析 6.3 安全关联管理 6.3.1 安全关联背景 6.3.2 sa管理方案分析 6.3.3 增强的sa管理方案 6.4 mipv6绑定更新安全 6.4.1 绑定更新安全需求 6.4.2 aaa安全机制 6.4.3 基于aaa勺mipv6绑定更新 参考文献 第7章 异构网络安全 7.1 异构网络安全概述 7.1.1 异构网络框架 7.1.2 异构网络融合安全 7.2 异构网络融合安全架构 7.2.1 ieee 802.2 1 7.2.2 异构网络安全融合方案 7.3 异构网络接入安全 7.3.1 接入安全分析 7.3.2 集成接入认证框架 7.3.3 扩展认证技术 7.3.4 3g与wlan融合 7.4 异构网间切换安全 7.4.1 切换背景 7.4.2 异构网络中的多级切换 7.4.3 切换策略 7.4.4 安全性分析 参考文献 缩略语 因为CSDN的60M文件上传限制所以发了百度云链接,pdf100M左右

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值