لب عملی: پیکربندی AAA با یک سرور RADIUS

این لب عملی احراز هویت AAA را در برابر یک سرور RADIUS خارجی پیکربندی می‌کند، یک لیست روش که اول RADIUS را امتحان می‌کند با احراز هویت محلی به‌عنوان پشتیبان تعریف می‌کند، و تأیید می‌کند پشتیبان به‌درستی وقتی سرور RADIUS غیرقابل‌دسترسی می‌شود فعال می‌شود.

پیکربندی سرور RADIUSروش پشتیبان AAAاحراز هویت متمرکز

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک روتر برای احراز هویت دسترسی VTY در برابر یک سرور RADIUS خارجی، تعریف یک لیست روش با احراز هویت محلی به‌عنوان پشتیبان، و تأیید اینکه هم مسیر اصلی RADIUS و هم مسیر پشتیبان به‌درستی کار می‌کنند.

هدف لب (چرا مهم است)

احراز هویت متمرکز در برابر یک سرور RADIUS اجازه می‌دهد یک سازمان اعتبارنامه‌ها را برای بالقوه صدها دستگاه شبکه از یک مکان مدیریت کند، به‌جای نگه‌داری پایگاه‌داده‌های نام‌کاربری محلی جداگانه روی هر دستگاه، که در لب قبلی بحث شد، که در مقیاس غیرقابل‌مدیریت می‌شود.

توپولوژی لب

R1 ---- Gi0/0: 192.168.62.1/24

سرور RADIUS: 192.168.62.100
راز مشترک: RadiusKey2026

نام‌کاربری پشتیبان محلی از قبل از لب قبلی
پیکربندی‌شده: netadmin

وظیفه ۱: پیکربندی سرور RADIUS

R1 را با آدرس سرور RADIUS و راز مشترک پیکربندی کن.

وظیفه ۲: ساخت یک لیست روش با استفاده از RADIUS با پشتیبان محلی

یک لیست روش با نام MGMT-RADIUS که اول RADIUS را امتحان می‌کند، و اگر RADIUS غیرقابل‌دسترسی باشد به local بازمی‌گردد بساز.

وظیفه ۳: اعمال لیست روش روی خطوط VTY

MGMT-RADIUS را روی خطوط VTY اعمال کن.

وظیفه ۴: تأیید احراز هویت از طریق RADIUS

تأیید کن یک تلاش ورود با اعتبارنامه‌های معتبر RADIUS موفق می‌شود و توسط سرور RADIUS احراز هویت می‌شود.

وظیفه ۵: شبیه‌سازی شکست سرور RADIUS و تأیید پشتیبان

سرور RADIUS را غیرقابل‌دسترسی کن، سپس تأیید کن ورود همچنان با استفاده از نام‌کاربری محلی به‌عنوان پشتیبان موفق می‌شود.

راه‌حل و تأیید

R1(config)# radius server MAIN-RADIUS
R1(config-radius-server)# address ipv4 192.168.62.100
R1(config-radius-server)# key RadiusKey2026

R1(config)# aaa authentication login MGMT-RADIUS group radius local

-- این اول گروه "radius" را امتحان می‌کند؛
-- اگر و فقط اگر سرور RADIUS کاملاً غیرقابل-
-- دسترسی باشد (نه صرفاً رد‌کردن اعتبارنامه‌های
-- نادرست)، به "local" بازمی‌گردد

R1(config)# line vty 0 15
R1(config-line)# login authentication MGMT-RADIUS

ManagementPC> ssh -l raduser 192.168.62.1

Password: [رمز عبور معتبر RADIUS]
R1>
-- ورود موفق شد، احراز‌هویت‌شده در برابر سرور
-- RADIUS

R1# debug aaa authentication

-- (در طول ورود موفق بالا)
AAA/AUTHEN: Method=RADIUS
RADIUS: Received from id 21 ... Access-Accept

-- شبیه‌سازی غیرقابل‌دسترسی‌بودن RADIUS با
-- خاموش‌کردن اینترفیس رو‌به‌سمت آن، یا با
-- پیکربندی موقت یک آدرس سرور نادرست:

R1(config)# radius server MAIN-RADIUS
R1(config-radius-server)# address ipv4 192.168.62.199

ManagementPC> ssh -l netadmin 192.168.62.1

Password: NetAdmin2026
R1>
-- ورود همچنان موفق شد، این‌بار از طریق پشتیبان
-- محلی، چون RADIUS در آدرس اکنون-نادرست اصلاً
-- پاسخ نداد

نکته کلیدی

پشتیبان به احراز هویت محلی فقط وقتی سرور RADIUS واقعاً غیرقابل‌دسترسی باشد (اصلاً پاسخی نباشد) فعال می‌شود، نه وقتی به‌طور فعال اعتبارنامه‌های نامعتبر را رد کند — این تمایز اهمیت دارد چون یک کاربر که رمز عبور RADIUS خودش را اشتباه تایپ می‌کند باید دسترسی رد شود، نه بی‌سروصدا به‌جای آن از طریق پشتیبان محلی احراز‌هویت شود، و طراحی لیست روش AAA به‌درستی این تمایز را حفظ می‌کند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Storm Control

این لب عملی آستانه‌های storm control را روی یک پورت سوئیچ برای محدودکردن ترافیک پخش و مالتی‌کست پیکربندی می‌کند، یک طوفان پخش را شبیه‌سازی می‌کند، و تأیید می‌کند سوئیچ ترافیک اضافی را پیش از اینکه بتواند شبکه را غرق کند سرکوب می‌کند.

ادامه

لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

ادامه

لب عملی: پیکربندی Flex Links

این لب عملی Flex Links را بین دو آپ‌لینک روی یک سوئیچ access پیکربندی می‌کند، و failover زیر-ثانیه‌ای بدون تکیه اصلاً به Spanning Tree فراهم می‌کند، و تأیید می‌کند ترافیک به‌طور خودکار وقتی اصلی شکست بخورد به لینک پشتیبان تغییر می‌کند.

ادامه

لب عملی: پیکربندی UDLD

این لب عملی UDLD را در حالت aggressive روی یک لینک فیبر بین دو سوئیچ پیکربندی می‌کند، یک شکست فیبر یک‌طرفه را شبیه‌سازی می‌کند، و تأیید می‌کند UDLD عدم‌تطابق را تشخیص می‌دهد و پورت تحت‌تأثیر را پیش از اینکه یک حلقه لایه ۲ بتواند تشکیل شود خاموش می‌کند.

ادامه

لب عملی: پیکربندی Loop Guard

این لب عملی Loop Guard را روی پورت‌های غیر-designated یک سوئیچ در یک توپولوژی افزونه پیکربندی می‌کند تا از یک شکست لینک یک‌طرفه که باعث یک حلقه لایه ۲ می‌شود جلوگیری کند، و از‌دست‌رفتن یک‌طرفه BPDU را شبیه‌سازی می‌کند و تأیید می‌کند پورت تحت‌تأثیر وارد یک حالت مسدود loop-inconsistent می‌شود به‌جای گذار نادرست به forwarding.

ادامه

لب عملی: پیکربندی BPDU Guard و BPDU Filter

این لب عملی BPDU Guard را به‌طور سراسری برای پورت‌های فعال‌شده-PortFast پیکربندی می‌کند و رفتار متمایز و ریسکی‌تر BPDU Filter را نشان می‌دهد، و مقایسه می‌کند هرکدام چگونه پاسخ می‌دهند وقتی یک سوئیچ به یک پورت access که باید فقط دستگاه‌های کاربر-نهایی را ببیند متصل می‌شود.

ادامه