- •Цель работы
- •Задание
- •Порядок выполнения работы
- •Содержание отчета
- •Контрольные вопросы
- •1. Что такое удаленный доступ к сетевому оборудованию? Зачем он нужен и какие функции выполняет?
- •6. Зачем нужна утилита Telnet? в чем ее недостатки?
- •3. В чем различие между созданием пользователя на сетевом устройстве и на aaa-сервере?
- •4. Под каким пользователем необходимо заходить на сетевое устройство, если aaa-сервер недоступен?
- •5. Объясните принцип работы технологии aaa и протокола radius исходя из полученных результатов.
- •7. В чем отличие привилегированного режима от пользовательского?
- •8. Какая команда лучше всего шифрует пароль?
- •9. Какие уровни привилегий для работы с оборудованием Вы знаете?
- •10. Опишите преимущества и недостатки рассмотренных вариантов доступа к оборудованию.
3. В чем различие между созданием пользователя на сетевом устройстве и на aaa-сервере?
Локальная база пользователей: Учетные записи (логин/пароль) хранятся непосредственно в конфигурации самого сетевого устройства.
Плюсы: Простота настройки, работает при отсутствии связи с AAA-сервером.
Минусы: Не масштабируется. При смене пароля или добавлении пользователя его нужно менять на каждом устройстве отдельно. Нет централизованного аудита.
База пользователей на AAA-сервере (например, RADIUS/TACACS+): Учетные записи хранятся централизованно на специальном сервере.
Плюсы: Централизованное управление, высокая масштабируемость, детальный аудит и отчетность (кто, когда, что сделал), поддержка сложных политик доступа.
Минусы: Более сложная настройка; создает единую точку отказа (если сервер недоступен, вход может быть заблокирован).
Можно ли иметь только базу пользователей на AAA-сервере? Технически можно, но это крайне не рекомендуется. Если AAA-сервер станет недоступным (сетевой сбой, поломка сервера), администраторы не смогут зайти на устройство для устранения неисправности. Всегда должен быть запасной "аварийный" способ входа, например, локальная учетная запись.
4. Под каким пользователем необходимо заходить на сетевое устройство, если aaa-сервер недоступен?
Если AAA-сервер недоступен и в конфигурации AAA есть команда aaa authentication login default local или аналогичная, то аутентификация будет переведена на локальную базу пользователей устройства. Следовательно, заходить нужно под одним из пользователей, созданных командой username ... secret в конфигурации маршрутизатора/коммутатора.
5. Объясните принцип работы технологии aaa и протокола radius исходя из полученных результатов.
AAA — это архитектурная框架, которая включает три независимых, но связанных функции:
Authentication (Аутентификация): "Кто ты?" — Проверка подлинности пользователя (обычно по логину и паролю).
Authorization (Авторизация): "Что тебе разрешено делать?" — Определение набора действий и команд, которые пользователь может выполнить после успешной аутентификации.
Accounting (Учет и аудит): "Что ты сделал?" — Логирование сеансов пользователя (время начала/окончания, выполненные команды, объем переданных данных).
Принцип работы с RADIUS:
Пользователь пытается подключиться к сетевому устройству (например, по SSH).
Устройство (RADIUS-клиент) запрашивает у него логин и пароль.
Устройство пересылает эти учетные данные по сети на RADIUS-сервер.
RADIUS-сервер проверяет логин/пароль в своей базе данных.
Сервер отправляет обратно на устройство ответ: Access-Accept (аутентификация успешна) или Access-Reject (аутентификация провалена).
Если аутентификация успешна, сервер может также передать профиль авторизации (например, уровень привилегий 15).
Сетевое устройство предоставляет пользователю соответствующий доступ и может начать отправку учетных записей (accounting) на сервер.
6. Зачем нужна утилита Telnet? в чем ее недостатки?
Назначение: Telnet — это протокол для реализации текстового терминального доступа к удаленным устройствам по сети.
Недостатки (критические):
Отсутствие шифрования: Весь трафик (включая логины и пароли) передается по сети в открытом, читаемом виде. Злоумышленник, перехвативший пакеты в сети, легко может получить учетные данные.
Отсутствие аутентификации сервера: Клиент не может быть уверен, что он подключился к настоящему сетевому устройству, а не к поддельному серверу (атака "человек посередине").
Вывод: Telnet не следует использовать в рабочих сетях. Он должен быть повсеместно заменен на SSH (Secure Shell), который обеспечивает как шифрование всего сеанса, так и аутентификацию сервера.
