思科ACS网络设备安全管理方案26121.docx
《思科ACS网络设备安全管理方案26121.docx》由会员分享,可在线阅读,更多相关《思科ACS网络设备安全管理方案26121.docx(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、思科ACCS网络络设备安安全管理理方案一、网络络设备安安全管理理需求概述述就北京中中行网络络布局来来看,网网络的基础设设施现包包含几百百个网络设设备。在在网络上上支撑的的业务日日益关键键,对网网络安全全和可靠靠性要求求更为严严格。可以预测测的是,大大型网络络管理需需要多种种网络管管理工具具协调工工作,不不同的网网络管理理协议、工工具和技技术将各各尽其力力,同时时发挥着着应有的的作用。比如:对于TTelnnet网网络管理理手段。有有些人可可能会认认为,今今后这些些传统的的设备管管理手段段,会减减少使用用甚或完完全消失失。但实实际上,TTelnnet命命令行设设备管理理仍因其其速度、强强大功能能、
2、熟悉悉程度和和方便性性而广受受欢迎。尽尽管其他他网络设设备管理理方式中中有先进进之处,基基于Teelneet的管管理在未未来依然然会是一一种常用用管理方式式。随着BOOC网络络设备数数量的增增加,为为维持网网络运作作所需的的管理员员数目也也会随之之增加。这这些管理理员隶属属于不同同级别的的部门,系统管理员结构也比较复杂。网络管理部门现在开始了解,如果没有一个机制来建立整体网络管理系统,以控制哪些管理员能对哪些设备执行哪些命令,网络基础设施的安全性和可靠性问题是无法避免的。二、设备备安全管管理解决决之道建立网络络设备安安全管理理的首要要出发点点是定义义和规划划设备管管理范围围, 从这这一点我我门
3、又可可以发现现,网络络设备安安全管理理的重点点是定义义设备操操作和管管理权限限。对于新新增加的的管理员员,我们们并不需需要对个个体用户户进行权权限分配配,而是是通过分分配到相相应的组组中,继继承用户户组的权限限定义。通过上面面的例子子,我们们可以发发现网络络安全管管理的核核心问题题就是定定义以下下三个概概念:设设备组、命命令组和和用户组组。设备备组规划划了设备备管理范范围;命命令组制制定了操操作权限限;用户户组定义义了管理理员集合合。根据据BOCC的设备备管理计计划,将将它们组组合在一一起,构构成BOOC所需需要的设设备安全全管理结结构。安全设备备管理包包括身份份验证AAuthhenttica
4、atioon、授授权Auuthoorizzatiion和和记帐AAccoounttingg三个方方面的内内容。例例如:管管理员需需要通过过远程LLogiin或是是本地LLogiin到目目标设备备,能否否进入到到设备上上,首先先要通过过严格的的身份认认证;通通过身份份验证的的管理员员能否执执行相应应的命令令,要通通过检查查该管理理员的操操作权限限;管理理员在设设备上的的操作过过程,可可以通过过记帐方方式记录录在案。AAA的的应用大大大简化化了大型型网络复复杂的安安全管理理问题,提提高了设设备集中中控制强强度。目目前AAAA在企企业网络络中越来来越成为为网络管管理人员员不可缺缺少的网网络管理理工具
5、。Ciscco SSecuure ACSS 3.1以后后的版本本提供的的Sheell壳壳式授权权命令集集提供的的工具可可使用思思科设备备支持的的高效、熟熟悉的TTCP/IP协协议及实实用程序序,来构构建可扩扩展的网络设设备安全全管理系系统。三、Ciiscoo ACCS帮助助BOCC实现设备备安全管管理熟悉Ciiscoo IOOS的用用户知道道,在IIOS软软件中,定义了16个级别权限,即从0到15。在缺省配置下,初次连接到设备命令行后,用户的特权级别就设置为1。为改变缺省特权级别,您必须运行enable启用命令,提供用户的enable password和请求的新特权级别。如果口令正确,即可授予
6、新特权级别。请注意可能会针对设备上每个权利级别而执行的命令被本地存储于那一设备配置中。超级管理员可以在事先每台设备上定义新的操作命令权限。例如:可修改这些级别并定义新级别,如图1所示。图1 启启用命令令特权级级别示例例当值班的的管理员员enaablee 100之后,该该管理员员仅仅拥拥有在级级别100规定之之下的授授权命令令集合,其其可以执执行cllearr liine、ddebuug PPPP等等命令。这这种方式式是“分散”特权级级别授权权控制。这这种应用用方式要要求在所所有设备备都要执执行类似似同样的的配置,这这样同一一个管理理员才拥拥有同样样的设备备操作权权限,这这显然会会增加超超级管理
7、理员的工工作负担担。为解决这这种设备备安全管管理的局局限性,CCiscco AACS提提出了可可扩展的的管理方式式-“集中”特权级级别授权权控制,CCiscco AACS通通过启用用TACCACSS,就就可从中中央位置置提供特特权级别别授权控控制。TTACAACS服务器器通常允允许各不不同的管管理员有有自己的的启用口口令并获获得特定定特权级级别。下面探讨讨如何利利用Ciiscoo ACCS实现现设备组组、命令集集、用户户组的定义与与关联。3.1 设备组组定义根据北京京行的网网络结构构,我们们试定义义以下设设备组:(待定)交换机机组-包含含总行大大楼的楼楼层交换换机Ciiscoo65/45;试定
8、义以以下设备备组:(待定)交换机机组-Ciiscoo Caatallystt65000或CCataalysst4xxxx(待定)网络设设备组-CCiscco288113.2SShelll授权权命令集集(Shhelll Auuthoorizzatiion Commmannd SSetss)定义义壳式授权权命令集集可实现现命令授授权的共共享,即即不同用用户或组组共享相相同的命命令集。如如图2所示,CCiscco SSecuure ACSS图形用用户界面面(GUUI)可可独立定定义命令令授权集集。图2 壳壳式命令令授权集集GUII命令集会会被赋予予一个名名称,此此名称可可用于用用户或组组设置的的命令
9、集集。基于职责责的授权权(Roole-bassed Autthorrizaatioon)命令集可可被理解解为职责责定义。实实际上它它定义授授予的命命令并由由此定义义可能采采取的任任务类型型。如果果命令集集围绕BBOC内内部不同同的网络络管理职责责定义,用用户或组组可共享享它们。当当与每个个网络设设备组授授权相结结合时,用户户可为不不同的设设备组分分配不同同职责。BOC网网络设备备安全管管理的命命令集,可可以试定定义如下下:超级用户户命令组组-具有IIOS第第15特特权级别别用户,他他/她可可以执行行所有的的配置cconffiguure、sshoww和Trroubblesshoootinng命令
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 思科 ACS 网络设备 安全管理 方案 26121
限制150内