H3C交换机AAA安全访问控制与管理18・1H3C交换机AAA基础AAA是Authentication,AuthorizationandAccounting(认证、授权和计费)的简称,是对网络访问控制的一种管理模式
它提供了一个对认证、授权和计费这三种功能进行统一配置的框架;“认证”确定哪些用户可以访问网络服务器;“授权”确定具有访问权限的用户最终可以获得哪些服务;“计费”确定如何对正在使用网络资源的用户进行计费
1AAA简介AAA一般采用C/S(客户端/服务器)结构:客户端运行于被管理的资源侧(这里指网络设备,如接入交换机),服务器上几种存放用户信息
因此,AAA框架具有良好的可扩展性,并且容易实现用户信息的集中管理
AAA认证AAA支持以下认证方式:■不认证:对接入用户信任,不进行合法性检查
这是默认认证方式
■本地认证:采用本地存储的用户信息对用户进行认证
本地认证的优点是速度快,可以降低运营成本;缺点是存储信息量受设备硬件条件(如闪存大小)限制
■远程认证:在H3C以太网交换机中,远程认证是指通过RADIUS服务器或HWTACACS(CiscoIOS交换机中采用的是TACACS+协议)服务器对接入用户进行的认证
此时,H3C交换机作为RADIUS或者HWTACACS客户端,与RADIUS服务器或TACACS服务器通信
远程认证的有点是便于集中管理,并且提供丰富的业务特性;缺点是必须提供专门的RADIUS或者HWTACACS服务器,并进行正确的服务器配置
AAA授权AAA支持以下授权方式:■直接授权:对用户信任,直接授权通过
■本地授权:根据交换机上为本地用户账号配置的相关属性进行授权
■RADIUS认证成功后远程授权:由RADIUS服务器对用户进行远程授权
要注意:RADIUS协议的认证和授权是绑定在一起的,不能单独使用RADIUS服务器进行