IE241216_准入认证技术
准入认证技术:准许哪些用户接入到网络中来。
在 IA 中我学习过,IA 中讲了防火墙本地内置的 Portal 认证,那这个是不是准入认证?当然是的。那我是不是首先可以不去学习本章节的内容了?错!
- 本地内置 portal 认证,就是需要在你的防火墙上部署大量的用户信息。
- 你一旦将设备移动到了另外一个防火墙下时,你看看是不是需要重新进行认证。并且你的认证信息还需要在新的防火墙上提前存储好,不然无法通过认证。
如果但依靠本地内置 portal 会有什么问题呢?
- 本地内置 portal 认证,就是需要在你的防火墙上部署大量的用户信息。
- 你一旦将设备移动到了另外一个防火墙下时,你看看是不是需要重新进行认证。并且你的认证信息还需要在新的防火墙上提前存储好,不然无法通过认证。
- 一旦防火墙多了起来,你运维管理的复杂度是不是就上升。
网络准入控制概述、用户身份认证、接入认证、华为网络准入控制解决方案、网络准入控制配置
网络接入控制的技术背景
-
传统企业网络接入安全隐患:
-
非法用户随意接入园区内部网络,会危害园区的信息安全;
-
缺乏权限控制,访问不受限,导致企业风险增大;
-
接入园区网络的终端种类多,且园区内用户行为难以管控,缺乏用户行为的记录,无法进行安全事件溯源。
-
-
出于对安全问题的考虑,园区网络不能对所有终端开放访问权限,需要对终端用户进行身份认证,不符合条件的终端不能接入网络,并对用户的权限进行限制,同时记录用户的网络访问行为。

网络接入控制概述
- NAC(Network Access Control,网络接入控制)通过对接入网络的客户端和用户进行认证来保证网络的安全,是一种"端到端"的安全技术,NAC系统架构主要包含:用户终端,准入设备,准入服务器。
- 用户终端:各种终端设备,例如PC、手机、打印机、摄像头等。
- 网络接入服务器(Network Access Server,NAS):也称为接入设备/准入设备,终端访问网络的认证控制点,接入设备对接入用户进行认证,是企业安全策略的实施者,按照网络制定的安全策略实施相应的准入控制(如允许接入网络或拒绝接入网络)。接入设备可以是交换机、路由器、无线接入控制器、无线接入点或者其他网络设备。
- 准入服务器:也称为AAA服务器,其主要功能是实现对用户的认证、授权和计费。

- 用户接入网络的整个过程可以分为两个部分:接入认证与用户身份认证。其中接入认证发生在用户终端与接入设备之间,用户身份认证发生在接入设备与认证服务器之间。
- 常见的接入认证方式有802.1X认证、MAC认证和Portal认证等。常见的用户身份认证方式有RADIUS、LDAP/AD、本地认证等。

在网络(现网)中,更多的采用的是 NAC(网络接入控制)架构。
NAC 架构分为三级:
- 终端设备:用户的手机、平板、电脑之类的设备。
- 接入设备(接入服务器):通常指代的就是对接准入服务器的设备、对用户流量进行管控的设备。【接入交换机、汇聚交换机】
- 准入服务器:单独去存放用户信息的服务器。【可存放用户的账号、密码、授权信息等等内容】
AAA简介
-
AAA是Authentication(认证)、Authorization(授权)和Accounting(计费)的简称,是网络安全的一种管理机制,提供了认证、授权、计费三种安全功能。
-
认证:验证用户是否可以获得访问权,确定哪些用户可以访问网络;
-
授权:授权用户可以使用哪些服务;
-
计费:记录用户使用网络资源的情况。
-

AAA常用技术方案
- 目前华为设备支持基于RADIUS、HWTACACS、LDAP或AD来实现AAA,在实际应用中,RADIUS最为常用。

Q:做了准入认证之后,你的意思是通过了认证的用户才能进入到网络中来,不通过认证的用户无法进入网络中,是这个意思吗?
A:是的
Q:那我感觉 port-security 不用做了。因为没有通过准入认证就无法进入网络中来,进入不了的话,我就没有必要额外通过 port-security 端口安全技术去限制用户了。
A:不是的,准入认证防护的是用户能否访问内部资源,但是不限制用户的流量进入准入交换机这类设备中,如果你只做准入认证不做端口安全,那么攻击者完全可以不断变化数据包的 SMAC 地址,以此侵占你接入设备的 MAC 地址表,从而导致卡机丢包等现象出现。
RADIUS协议概述
- AAA可以通过多种协议来实现,在实际应用中,RADIUS协议最为常用。
- RADIUS是一种分布式的、客户端/服务器结构的信息交互协议,能保护网络不受未授权访问的干扰,常应用在既要求有较高安全性、又允许远程用户访问的各种网络环境中。
- 该协议定义了基于UDP(User Datagram Protocol,用户数据报协议)的RADIUS报文格式及其传输机制,并规定UDP端口1812、1813分别作为默认的认证、计费端口。
- RADIUS协议的主要特征如下:
- 客户端/服务器模式
- 安全的消息交互机制
- 良好的扩展性

RADIUS认证、授权、计费流程

RADIUS报文格式
-
在Radius协议中,报文的字段值使用TLV(Type Length Value,类型长度值)格式进行编码,TLV使得Radius协议具有灵活性和良好的可扩展性。
-
RFC2865、RFC2866和RFC3576标准规定了RADIUS标准属性,所有主流设备厂商基本上都支持。
-
华为RADIUS扩展属性,使用(RFC2865)中定义的26号属性(Vendor-Specific)对RADIUS进行扩展,以实现标准RADIUS没有定义的功能,进一步完善Radius协议功能,实现更好的兼容性。
-

RADIUS报文
| 报文类型 | 报文说明 |
|---|---|
| Access-Request 认证请求包 | 方向:Client → Server。Client 将用户信息传输到 Server,由 Server 判断是否允许该用户接入。 |
| Access-Accept 认证接受包 | 方向:Server → Client。若 Access-Request 报文中所有属性值均合法(即认证通过),则返回此报文。 |
| Access-Reject 认证拒绝包 | 方向:Server → Client。若 Access-Request 报文中存在任何属性值无法被接受(即认证失败),则返回此报文。 |
| Accounting-Request 计费请求包 | 方向:Client → Server。Client 向 Server 发送用户计费相关信息,请求 Server 开始计费。 |
| Accounting-Response 计费响应包 | 方向:Server → Client。Server 告知 Client 端已收到计费请求报文,并已成功记录计费信息。 |
RADIUS用户认证方式
- 为防止用户密码在不安全的网络上传递时被窃取,RADIUS客户端(NAS)和RADIUS服务器在RADIUS报文传输过程中利用共享密钥对用户密码进行了加密。
- RADIUS支持使用多种方式对用户的身份信息进行验证,其中最常见的是PAP以及CHAP方式。

RADIUS用户动态授权
- 设备支持RADIUS CoA/DM功能,提供一种动态修改在线用户权限或者强制用户下线的机制。
- CoA (Change of Authorization,动态授权)指用户认证成功后,管理员可以通过RADIUS协议来修改在线用户的权限或对其进行重认证。
- DM (Disconnect Message,用户下线报文)指由RADIUS服务器主动发起的强制用户下线的报文。

RADIUS可靠性 - 报文重传机制
-
RADIUS协议采用UDP协议来保证数据传输的实时性,但在网络条件不好的情况下,UDP可能会带来传输过程中的丢包问题。为了提高数据传输的可靠性,RADIUS客户端支持重传机制。
-
客户端在发送认证请求报文到服务器时具有超时重传机制,重传次数和重传间隔通过定时器进行控制。
-
RADIUS认证报文重传流程,以802.1X认证、客户端主动发起认证为例,如下:
-

RADIUS可靠性 - 备用服务器机制
-
大中型企业网络中通常会部署多台RADIUS服务器,部署多台RADIUS服务器,可达到:
-
在一台服务器故障的情况下,不会影响用户接入;
-
在大量用户接入时,多个服务器之间能够负载均衡,单个服务器的资源不会被耗尽。
-

RADIUS服务器状态探测
- RADIUS服务器的可用性是用户接入认证的基本条件,当设备与RADIUS服务器之间无法通信时(RADIUS服务器Down),RADIUS服务器不能对用户进行认证和授权,导致用户无任何网络资源可用。
- 用户逃生功能是RADIUS服务器Down后,用户无法获取服务器授权时,仍能够具有一定的网络访问权限。
- 服务器状态探测及时感知到RADIUS服务器的状态,在RADIUS服务器状态为Down时,使用户能够获取逃生权限;在RADIUS服务器状态恢复Up后,用户退出逃生权限,进行重认证。
| 状态 | RADIUS 服务器是否可用 | 状态场景 |
|---|---|---|
| UP | 服务器可用 | ・RADIUS 服务器的初始化状态・设备收到 RADIUS 服务器的报文 |
| Down | 服务器不可用 | 满足将 RADIUS 服务器的状态标记为 Down 的条件 |
| Force-up(强制 UP) | 在没有可用的 RADIUS 服务器时,会选择 Force-up 状态的服务器 | Dead-time 定时器超时 |
Agile-Controller
Q:如何拿 Agile-controller 充当 Radius 服务器呢?
A:这个产品(软件)本身就是自带 Radius 功能的,所以不用去过多的配置有关 Radius 的操作,可以认为这个设备已经是 Radius 服务器了,只需要在上面把相关的账号密码、授权等信息创建完成,并且对接一下接入交换机即可(用户管理)。


Q:如何拿Agile-Controller对接准入认证交换机呢?
A:点击策略 -- 设备管理 -- 新建,在新建设备里,添加对接交换机的IP地址,激活Radius认证功能,设置Radius对接密钥等参数(准入设备)。

NCE-Campus
Q:如何拿 NCE-Campus 充当 Radius 服务器呢?
A:这个产品(软件)本身就是自带 Radius 功能的,所以不用去过多的配置有关 Radius 的操作,可以认为这个设备已经是 Radius 服务器了,只需要在上面把相关的账号密码、授权等信息创建完成,并且对接一下接入交换机即可(用户管理 )。

NCE-Campus对接准入认证交换机(准入设备):

以上,我们完成了 Radius 服务器上(账号密码的创建),完成了 Radius 服务器上对接交换机(准入设备的操作),我有没有说你这个账号密码就一定能过准入?我有没有说你这个账号密码在过了准入的情况下能拿到什么样的资源和授权?Radius 服务器上除了创建账号密码,对接接入,还需要去对这些账号密码做授权!
认证规则
- Radius 服务器能够理解哪些用户侧发送上来的认证协议,我就在这个界面里面去勾选,通常你都勾上在考试中肯定是没有什么问题的,在现网里面,根据目前使用到的认证协议去勾选即可。
Agile-Controller:


NCE-Campus:


授权结果
-
这个用户如果通过了认证(账号密码在服务器上核对完成),那么给这个用户什么样的权限?就是由授权结果决定的。
-
如果是在 Agile-controller 中,那么在策略 -- 认证授权 -- 授权结果中,可以去部署相关的授权机制(如给某个用户分配某个 VLAN、对某个用户做网速的限速等操作)

-
如果是在 NCE-Campus 的话,那么在准入 - 认证授权 - 授权结果中,可以去部署相关的授权机制(如给某个用户分配某个 VLAN、对某个用户做网速的限速等操作)

授权规则
-
上半部分书写的都是匹配项(route-policy:if-match xxxxx),你需要满足什么条件。(比如你必须登录进来的账号是 djm,比如你必须通过 wifi 信号 djm666 登录到网络)
-
当你满足什么条件时,给你分配什么样的授权结果,就是由授权规则去决定的!


交换机Radius服务器配置
// 认证、计费、授权
radius-server template xxx
radius-server authentication x.x.x.x 1812
radius-server accouting x.x.x.x 1813
radius-server shared-key cipher xxx
radius-attribute nas-ip x.x.x.x
radius-server authorization x.x.x.x shared-key cipher xxx
bash
<HUAWEI>sys
[HUAWEI]radius-server template hcie
[HUAWEI-radius-hcie]radius-server authentication ?
STRING<1-255> The domain name consists of case-sensitive letters (at least
one), digits, hyphens (-), dots (.), and underscores (_)
X.X.X.X IP address of the server
X:X::X:X IPv6 address of the server
[HUAWEI-radius-hcie]radius-server authentication 1.1.1.1 1812 ?
dtls-policy DTLS policy
shared-key Configure server shared-key
source Source interface or source IP address
vpn-instance VPN instance
weight Loading-share weight
<cr>
[HUAWEI-radius-hcie]radius-server authentication 1.1.1.1 1812
[HUAWEI-radius-hcie]dis this
#
radius-server template hcie
radius-server authentication 1.1.1.1 1812 weight 80
#
return
[HUAWEI-radius-hcie]
weight weight-value:指定 RADIUS 认证服务器的权重值。
bash
[HUAWEI-radius-hcie]radius-server authentication 2.2.2.2 1812 weight 70
[HUAWEI-radius-hcie]dis this
#
radius-server template hcie
radius-server authentication 1.1.1.1 1812 weight 80
radius-server authentication 2.2.2.2 1812 weight 70
#
return
[HUAWEI-radius-hcie]
source ip-address ip-address:指定 IP 地址作为 RADIUS 认证服务器发送 RADIUS 报文时使用的源 IP 地址。
如果没有配置此参数,则使用出接口的 IP 地址作为向 RADIUS 认证服务器发送 RADIUS 报文时使用的源 IP 地址。
bash
[HUAWEI-radius-hcie]radius-server authentication 1.1.1.1 1812 source ?
GE GE interface
MEth MEth interface
ip-address IP address
[HUAWEI-radius-hcie]radius-server authentication 1.1.1.1 1812 source ip-address 192.168.1.1
# 认证时,找1.1.1.1的1812端口,进行计费报文的发送,该数据包的SIP为192.168.1.1
bash
[HUAWEI-radius-hcie]radius-server accounting 1.1.1.1 1813 source ip-address 192.168.1.1
# 计费时,找1.1.1.1的1813端口,进行计费报文的发送,该数据包的SIP为192.168.1.1
bash
[HUAWEI-radius-hcie]radius-server shared-key cipher Huawei@123
# 对接radius服务器的密钥为 Huawei@123
bash
[HUAWEI-radius-hcie]radius-attribute nas-ip ?
X.X.X.X The IP address of NAS
ap-info Ap ip info
[HUAWEI-radius-hcie]radius-attribute nas-ip 182.168.1.1
# nas-ip radius服务器配置认证时绑定的交换机IP地址(应用层)
bash
[HUAWEI]radius-server authorization 1.1.1.1 shared-key cipher Huawei@123
# 授权,在模板外配置
总结
考试题目:
- 802.1X 认证(3 分)
AGG2 设备通过 3 口连接着下游 PC2,要求 PC2 如果想要接入网络的话,必须通过 802.1X 认证。
考生需完成:
① 在 AGG-SW2 上创建相关 802.1X 配置
② 在 Campus 上创建 HQ-OFFICE 站点,并创建用户 user001,密码 Huawei@123,完成相关 802.1X 的配置(准入认证设备通过带外管理地址对接 Campus)
③ 在 AGG2 上部署 IPSG 技术,防止非法用户仿冒合法设备 IP 地址攻击网络
- Portal 认证(3 分)
考生需完成:① 在 AC 上部署 Portal+RADIUS 配置,对连接到 SSID 为 HQ-user 的 PC 设备进行 Portal 认证(注意 AC 设备用带外管理地址对接 Campus)
② Campus 上对 HQ-OFFICE 站点创建 user02,后续 PC3 使用该账号通过 Portal 认证
③ 在 AGG-SW2 设备上部署 DHCP-Snooping 技术,防止常见的 DHCP 攻击
认证设备通过带外管理地址对接 Campus) > > ③ 在 AGG2 上部署 IPSG 技术,防止非法用户仿冒合法设备 IP 地址攻击网络 > > > > - **Portal 认证(3 分)** > > 外链图片转存中...(img-aB1wq9OJ-1788741257828) > > **考生需完成:** > > ① 在 AC 上部署 Portal+RADIUS 配置,对连接到 SSID 为 HQ-user 的 PC 设备进行 Portal 认证(注意 AC 设备用带外管理地址对接 Campus) > > ② Campus 上对 HQ-OFFICE 站点创建 user02,后续 PC3 使用该账号通过 Portal 认证 > > ③ 在 AGG-SW2 设备上部署 DHCP-Snooping 技术,防止常见的 DHCP 攻击
