aaa-ACS培训讲义.ppt
《aaa-ACS培训讲义.ppt》由会员分享,可在线阅读,更多相关《aaa-ACS培训讲义.ppt(27页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-1介绍介绍AAA 2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-2AAA 的构成的构成Authentication(认证)(认证)“你是谁你是谁?”我是张三,我能证明我自己。我是张三,我能证明我自己。Authorization(授权)(授权)我能做什么我能做什么?我能访问什么我能访问什么?“给你一张权限表,那上边写着你能做的事情和能访问的资给你一张权限表,那上边写着你能做的事情和能访问的资源源”。Accounting(统计)
2、(统计)你做过什么?做了多长时间你做过什么?做了多长时间?比如:我访问了一台比如:我访问了一台FTP服务器,并且使用了服务器,并且使用了15分钟的时间,分钟的时间,那么统计服务器将对你实行记录,并根据时间收费。那么统计服务器将对你实行记录,并根据时间收费。2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-3实施实施AAA管理访问管理访问控制台控制台,远程登陆和辅助端口访问远程登陆和辅助端口访问远程用户网络访问远程用户网络访问拨号或者拨号或者VPN访问访问公司内部身份认证和授权(如:配合公司内部身份认证和授权(如:配合IEEE802.1X
3、技术的实施)技术的实施)Windows版版CSACS AAA软件软件远程用户远程用户PPP NAS(网络访问服务器)(网络访问服务器)公司文件服务器公司文件服务器Console远程用户远程用户VPN边界路由器边界路由器CSACS 专用引擎专用引擎InternetPSTN/ISDN 2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-4使用本地数据库进行身份认证使用本地数据库进行身份认证1.客户和路由器建立连接。客户和路由器建立连接。2.路由器提示用户输入用户名路由器提示用户输入用户名/密码。密码。3.路由器使用本地数据库认证这个用户,并根
4、据本路由器使用本地数据库认证这个用户,并根据本地数据库实施对内部资源访问的授权。地数据库实施对内部资源访问的授权。2 21 13 3边界路由器边界路由器远程用户远程用户 2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-5使用外部服务器实施认证和授权使用外部服务器实施认证和授权1.远程用户和路由器建立连接远程用户和路由器建立连接.2.路由器提示用户输入用户名路由器提示用户输入用户名/密码密码.3.路由器把路由器把用户名用户名/密码密码信息送往信息送往CSACS服务器或专用引擎服务器或专用引擎.4.CSACS服务器认证这个用户;从而用户能
5、实施服务器认证这个用户;从而用户能实施管理访问管理访问 或者根据或者根据CSACS数据库中的授权实现有限制的到达内网的访问。数据库中的授权实现有限制的到达内网的访问。2 21 13 3边界路由器边界路由器远程用户远程用户安装了安装了CSACS软软件的服务器件的服务器CSACS专用引擎专用引擎4 4 2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-6TACACS+and RADIUS AAA 协议协议TACACS+和和RADIUS是目前市面上是目前市面上经常使用的两大经常使用的两大AAA协议,协议,TACACS+是是CISCO开发的;而
6、开发的;而RADIUS是是IETF业界标准,得到广业界标准,得到广泛的使用。泛的使用。CSACS实现了把这两大协议集于一实现了把这两大协议集于一身的能力:身的能力:TACACS+比比RADIUS安全,但安全,但只限于只限于CISCO设备,所以应用面设备,所以应用面窄。窄。RADIUS 拥有强大的应用编程接拥有强大的应用编程接口和计帐能力,适用面非常广。口和计帐能力,适用面非常广。Cisco Secure ACS防火墙防火墙路由器路由器接入服务器接入服务器TACACS+RADIUS安全服务器安全服务器 2004,Cisco Systems,Inc.All rights reserved.SECU
7、R 1.14-7介绍介绍 Cisco Secure ACS 2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-8Cisco Secure ACS for Win描述描述为路由器、访问服务器、为路由器、访问服务器、PIX防火墙、防火墙、VPN3000集中集中器等器等CISCO网络设备提供网络设备提供AAA服务。服务。除了实施路由器和交换机访问管理之外,还能有助于除了实施路由器和交换机访问管理之外,还能有助于进行集中的访问控制和记帐管理。进行集中的访问控制和记帐管理。有了有了CSACS,网络管理员就能迅速管理帐号,并作用,网络管理员就能迅速
8、管理帐号,并作用到相应的功能组中,从而实现为整个用户组提供的服到相应的功能组中,从而实现为整个用户组提供的服务级别的更改。务级别的更改。可以和很多外部的验证数据库相连接,实现验证的中可以和很多外部的验证数据库相连接,实现验证的中继代理的功能。继代理的功能。使用使用TACACS+和和RADIUS协议确保与客户端之间通协议确保与客户端之间通信的安全。信的安全。2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-9Cisco Secure ACS for Windows 一般一般特征特征网络访问网络访问服务器服务器Cisco Secure AC
9、S for Windows ServerTACACS+RADIUSPAPCHAPMS-CHAPCSACS和网络访问服务器之间使用和网络访问服务器之间使用TACACS+或者或者RADIUS协议协议 进行通信,确保客户端和验证服务器之间的通信安全。进行通信,确保客户端和验证服务器之间的通信安全。验证所使用的数据库可以是验证所使用的数据库可以是WIN2000用户数据库或其他的外部数用户数据库或其他的外部数据库,但据库,但CISCO鼓励使用鼓励使用CSACS本身的数据库。本身的数据库。支持网络访问服务器上的支持网络访问服务器上的PAP,CHAP和和 MS-CHAP的认证请求。的认证请求。2004,Ci
10、sco Systems,Inc.All rights reserved.SECUR 1.14-10Cisco Secure ACS for Windows ServerAAA 服务服务TACACS+协议支持协议支持:访问控制列表访问控制列表ACL(命名方式或编号方式命名方式或编号方式)可以控制用户访问的时间(每日或每周的访问限制)可以控制用户访问的时间(每日或每周的访问限制)能够启用特权支持级别能够启用特权支持级别RADIUS 支持支持:IETF RADIUS Cisco RADIUS AV-pair(属性(属性-值对)值对)私有的私有的RADIUS 扩展(扩展(Lucent:朗讯)朗讯)同一
11、个同一个CSACS数据库可以同时支持数据库可以同时支持TACACS+和和RADIUS。NASCisco SecureACS for Windows ServerTACACS+or RADIUS 2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-11Cisco Secure ACS for Windows Server管理特性管理特性全部实现全部实现WEB浏览器的管理方式。浏览器的管理方式。具有输入工具,可以快速输入众多用户;并根据用户具有输入工具,可以快速输入众多用户;并根据用户的特征作用放置到相应的功能组中,以组的形式对用的特征作用放
12、置到相应的功能组中,以组的形式对用户进行管理。户进行管理。创建分开的创建分开的TACACS+和和RADIUS CSV(值之间用逗(值之间用逗号分隔)号分隔)记帐文件。记帐文件。2004,Cisco Systems,Inc.All rights reserved.SECUR 1.14-12Cisco Secure ACS for Windows Server分布式系统特性分布式系统特性认证转发,认证转发,ACS能够自动地能够自动地将一个认证请求从本身转发将一个认证请求从本身转发给另外一个给另外一个ACS。失败连接的回退。可以配置失败连接的回退。可以配置一个服务器序列,如果到主一个服务器序列,如果
13、到主ACS失败,就查找下一个,失败,就查找下一个,直到有一个能认证的为止。直到有一个能认证的为止。远程和集中记帐。远程和集中记帐。ACS能够能够配置成指向一个集中的用作配置成指向一个集中的用作记帐服务器的记帐服务器的CSACS,作为,作为发送记帐日志的集中存储库。发送记帐日志的集中存储库。访问服务访问服务器器Cisco Secure ACS for Windows ServerCisco Secure ACS for Windows ServerCisco Secure ACS for Windows Server 2004,Cisco Systems,Inc.All rights reser
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- aaa ACS 培训 讲义
限制150内