Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS -

Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS -

Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS -

Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS -

Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS -
Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS -
(028) 35124257 - 0933 427 079

Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS

25-12-2020
Ứng dụng Cisco ISE trong mạng doanh nghiệp Phần 4 | Giới thiều về RADIUS

RADIUS là một giao thức AAA tiêu chuẩn IETF. Giống như với TACACS+, nó tuân theo mô hình máy khách/máy chủ nơi máy khách khởi tạo các yêu cầu đến máy chủ. RADIUS là giao thức AAA được lựa chọn để truy cập mạng AAA. Nếu bạn kết nối với mạng không dây an toàn thường xuyên, thì rất có thể RADIUS được sử dụng giữa thiết bị không dây và máy chủ AAA. Bởi vì RADIUS là giao thức truyền tải cho EAP, cùng với nhiều giao thức xác thực khác.
Ban đầu, RADIUS được sử dụng để mở rộng xác thực từ Giao thức điểm- điểm (PPP) lớp 2 được sử dụng giữa người dùng cuối và máy chủ truy cập mạng (NAS) và mang lưu lượng xác thực đó từ NAS đến máy chủ AAA thực hiện xác thực. Điều này cho phép giao thức xác thực lớp 2 được mở rộng qua ranh giới lớp 3 đến máy chủ xác thực tập trung.
Như được mô tả trước đây trong chương này, RADIUS đã phát triển vượt xa các trường hợp sử dụng mạng quay số mà nó ban đầu được tạo ra. Ngày nay, RADIUS vẫn được sử dụng theo cùng một cách, mang lưu lượng xác thực từ thiết bị mạng đến máy chủ xác thực. Với IEEE 802.1X, RADIUS được sử dụng để mở rộng EAP lớp 2 từ người dùng cuối đến máy chủ xác thực, như được minh họa trong Hình 2 – 6.

Hình 2 – 6 RADIUS thực hiện giao tiếp EAP lớp 2

Có nhiều sự khác biệt giữa RADIUS và TACACS +. Một sự khác biệt như vậy là xác thực và ủy quyền không được tách riêng trong RADIUS. Khi yêu cầu xác thực được gửi đến máy chủ AAA, máy khách AAA sẽ có kết quả ủy quyền được gửi lại trong phản hồi.
Chỉ có một vài loại thông báo có xác thực và ủy quyền RADIUS:

  • Access-Request: Thông báo này được gửi từ máy khách AAA đến máy chủ AAA để yêu cầu xác thực và ủy quyền. Yêu cầu có thể là truy cập mạng hoặc truy cập phần cứng thiết bị; RADIUS không phân biệt giữa 2 loại. Có chức năng như là một loại dịch vụ. Ví dụ: loại dịch vụ có thể được Đóng khung cho xác thực IEEE 802.1X. Bảng 1-1 liệt kê một số loại dịch vụ RADIUS phổ biến.
  • Bảng 2 – 1 Các loại dịch vụ RADIUS


Access-Accept: Đã gửi từ máy chủ AAA đến máy khách AAA báo hiệu xác thực đã qua. Kết quả ủy quyền sẽ được bao gồm dưới dạng cặp AV. Các cặp AV có thể bao gồm các mục như Vlan được chỉ định, danh sách kiểm soát truy cập có thể tải xuống (dACL), thẻ nhóm bảo mật (SGT) và nhiều hơn nữa.

  • Access-Reject: Đã gửi từ máy chủ AAA đến máy khách AAA báo hiệu lỗi xác thực. Việc xác thực thất bại cũng có nghĩa là không có ủy quyền nào được cấp.
  • Access-Challenge: Thông báo tùy chọn này có thể được gửi từ máy chủ AAA đến máy khách AAA khi cần thêm thông tin, chẳng hạn như mật khẩu thứ hai để xác thực hai yếu tố.
  • Hình 2 – 7 minh họa một luồng RADIUS mẫu

Hình 2 – 7, cho thấy xác thực và ủy quyền được kết hợp với RADIUS. Thông báo Chấp nhận (Access-Accept) truy cập bao gồm các cặp AV xác định những gì người dùng được ủy quyền để làm.
Một chức năng chính của AAA không thể bỏ qua là accounting (kiểm toán hay tính cước). Điều quan trọng đối với an ninh là có một bản ghi lại một cách đầy đủ về những gì đã xảy ra. Ngoài yêu cầu ủy quyền được gửi đến máy chủ AAA, cần có các bản ghi lại accounting về các hoạt động của người dùng.
Chỉ có hai loại thông điệp được sử dụng trong tính cước (accounting):

  • Accounting-Request: Thông báo này được gửi bởi máy khách AAA đến máy chủ AAA. Nó có thể bao gồm thời gian, gói, thông tin Giao thức cấu hình máy chủ động (DHCP), thông tin Giao thức discovery của Cisco (CDP), v.v. thông báo có thể là thông báo BẮT ĐẦU cho biết dịch vụ đã bắt đầu hoặc thông báo STOP cho biết dịch vụ đã kết thúc.
  • Accounting-Response: Thông báo này hoạt động giống như một xác nhận đã nhận, vì vậy máy khách AAA biết thông điệp accounting đã được máy chủ AAA nhận được.

Hình 2 – 8 minh họa một luồng accounting RADIUS mẫu. Hình này là sự tiếp nối trực tiếp của Hình 2 – 7 nơi xảy ra xác thực và ủy quyền.


Hình 2 – 8 minh họa một luồng Accounting
Không giống như TACACS +, RADIUS sử dụng UDP làm giao thức truyền. Các cổng tiêu chuẩn được RADIUS sử dụng là UDP/1812 để xác thực và UDP/1813 cho accounting. Cisco đã hỗ trợ RADIUS trước khi tiêu chuẩn được phê chuẩn và các cổng được sử dụng là UDP/1645 (xác thực) và UDP/1646 (accounting). Hầu hết các thiết bị của Cisco sẽ hỗ trợ sử dụng một trong hai bộ cổng để đảm bảo khả năng tương thích ngược.

Sự khác nhau giữa RADIUS và TACACS+



Bảng 2 – 2 So sánh RADIUS và TACAS+

---------------------------------

Các bạn học viên hãy nhanh tay LIKE và bấm THEO DÕI TRƯỚC trên fanpage VnPro để cập nhật tin tức 1 cách nhanh nhất và các bài viết mới nhất nhé!!!

Fanpage: https://facebook.com/vnpro

Zalo: https://zalo.me/1005309060549762169

Twitter: www.twitter.com/VnVnPro

LinkedIn: www.linkedin/in/VnPro

Telegram: t.me/trungtamvnpro


FORM ĐĂNG KÝ MUA HÀNG
Đặt hàng
icon-cart
0