هدف لب
پیکربندی یک روتر برای احراز هویت دسترسی VTY در برابر یک سرور RADIUS خارجی، تعریف یک لیست روش با احراز هویت محلی بهعنوان پشتیبان، و تأیید اینکه هم مسیر اصلی RADIUS و هم مسیر پشتیبان بهدرستی کار میکنند.
هدف لب (چرا مهم است)
احراز هویت متمرکز در برابر یک سرور RADIUS اجازه میدهد یک سازمان اعتبارنامهها را برای بالقوه صدها دستگاه شبکه از یک مکان مدیریت کند، بهجای نگهداری پایگاهدادههای نامکاربری محلی جداگانه روی هر دستگاه، که در لب قبلی بحث شد، که در مقیاس غیرقابلمدیریت میشود.
توپولوژی لب
R1 ---- Gi0/0: 192.168.62.1/24
سرور RADIUS: 192.168.62.100
راز مشترک: RadiusKey2026
نامکاربری پشتیبان محلی از قبل از لب قبلی
پیکربندیشده: netadminوظیفه ۱: پیکربندی سرور RADIUS
R1 را با آدرس سرور RADIUS و راز مشترک پیکربندی کن.
وظیفه ۲: ساخت یک لیست روش با استفاده از RADIUS با پشتیبان محلی
یک لیست روش با نام MGMT-RADIUS که اول RADIUS را امتحان میکند، و اگر RADIUS غیرقابلدسترسی باشد به local بازمیگردد بساز.
وظیفه ۳: اعمال لیست روش روی خطوط VTY
MGMT-RADIUS را روی خطوط VTY اعمال کن.
وظیفه ۴: تأیید احراز هویت از طریق RADIUS
تأیید کن یک تلاش ورود با اعتبارنامههای معتبر RADIUS موفق میشود و توسط سرور RADIUS احراز هویت میشود.
وظیفه ۵: شبیهسازی شکست سرور RADIUS و تأیید پشتیبان
سرور RADIUS را غیرقابلدسترسی کن، سپس تأیید کن ورود همچنان با استفاده از نامکاربری محلی بهعنوان پشتیبان موفق میشود.
راهحل و تأیید
R1(config)# radius server MAIN-RADIUS
R1(config-radius-server)# address ipv4 192.168.62.100
R1(config-radius-server)# key RadiusKey2026R1(config)# aaa authentication login MGMT-RADIUS group radius local
-- این اول گروه "radius" را امتحان میکند؛
-- اگر و فقط اگر سرور RADIUS کاملاً غیرقابل-
-- دسترسی باشد (نه صرفاً ردکردن اعتبارنامههای
-- نادرست)، به "local" بازمیگرددR1(config)# line vty 0 15
R1(config-line)# login authentication MGMT-RADIUSManagementPC> ssh -l raduser 192.168.62.1
Password: [رمز عبور معتبر RADIUS]
R1>
-- ورود موفق شد، احرازهویتشده در برابر سرور
-- RADIUSR1# debug aaa authentication
-- (در طول ورود موفق بالا)
AAA/AUTHEN: Method=RADIUS
RADIUS: Received from id 21 ... Access-Accept-- شبیهسازی غیرقابلدسترسیبودن RADIUS با
-- خاموشکردن اینترفیس روبهسمت آن، یا با
-- پیکربندی موقت یک آدرس سرور نادرست:
R1(config)# radius server MAIN-RADIUS
R1(config-radius-server)# address ipv4 192.168.62.199
ManagementPC> ssh -l netadmin 192.168.62.1
Password: NetAdmin2026
R1>
-- ورود همچنان موفق شد، اینبار از طریق پشتیبان
-- محلی، چون RADIUS در آدرس اکنون-نادرست اصلاً
-- پاسخ ندادنکته کلیدی
پشتیبان به احراز هویت محلی فقط وقتی سرور RADIUS واقعاً غیرقابلدسترسی باشد (اصلاً پاسخی نباشد) فعال میشود، نه وقتی بهطور فعال اعتبارنامههای نامعتبر را رد کند — این تمایز اهمیت دارد چون یک کاربر که رمز عبور RADIUS خودش را اشتباه تایپ میکند باید دسترسی رد شود، نه بیسروصدا بهجای آن از طریق پشتیبان محلی احرازهویت شود، و طراحی لیست روش AAA بهدرستی این تمایز را حفظ میکند.