هدف لب
فعالکردن چارچوب AAA روی یک روتر، ساخت یک لیست روش احراز هویت نامدار با استفاده از پایگاهداده محلی، اعمال آن روی خطوط VTY، و تأیید رفتار ورود شامل روش پشتیبان اگر اصلی شکست بخورد.
هدف لب (چرا مهم است)
دستور login local، استفادهشده در لب SSH قبلی، احراز هویت محلی ساده فراهم میکند اما هیچ انعطافپذیریای برای ترکیب چند منبع احراز هویت یا اعمال سیاستهای مختلف روی خطوط مختلف ارائه نمیدهد. AAA (Authentication, Authorization, and Accounting) چارچوب زیربنای سناریوهای احراز هویت پیشرفتهتر است، شامل آنهایی که در لبهای بعدی شامل سرورهای خارجی پوشش داده میشوند.
توپولوژی لب
R1 ---- Gi0/0: 192.168.61.1/24
PC مدیریتی: 192.168.61.50/24وظیفه ۱: پیکربندی آدرسدهی پایه و یک کاربر محلی
اینترفیس R1 را پیکربندی کن و یک نامکاربری محلی برای احراز هویت بساز.
وظیفه ۲: فعالکردن چارچوب AAA
سرویسهای AAA را بهطور سراسری روی روتر فعال کن.
وظیفه ۳: ساخت یک لیست روش احراز هویت نامدار
یک لیست روش احراز هویت ورود با نام MGMT-AUTH با استفاده از پایگاهداده محلی بساز.
وظیفه ۴: اعمال لیست روش روی خطوط VTY
MGMT-AUTH را بهجای روش login پیشفرض روی خطوط VTY اعمال کن.
وظیفه ۵: تأیید کارکرد احراز هویت
تأیید کن یک ایستگاه مدیریتی میتواند با موفقیت با استفاده از نامکاربری محلی، اکنون احرازهویتشده از طریق لیست روش AAA، وارد شود.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.61.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# username netadmin secret NetAdmin2026R1(config)# aaa new-model
-- این یک دستور واحد روتر را از احراز هویت
-- سطح-خط قدیمی به چارچوب AAA تغییر میدهد --
-- پس از فعالشدن، خطوط VTY نیازمند یک لیست
-- روش AAA صریح هستند بهجای صرفاً دستور
-- login local قدیمیترR1(config)# aaa authentication login MGMT-AUTH local
-- "MGMT-AUTH" یک نام انتخابی-توسط-مدیر برای
-- این لیست روش است -- "local" پایگاهداده
-- نامکاربری محلی را بهعنوان منبع احراز هویت
-- مشخص میکندR1(config)# line vty 0 15
R1(config-line)# login authentication MGMT-AUTH
R1(config-line)# transport input sshManagementPC (192.168.61.50)> ssh -l netadmin 192.168.61.1
Password: NetAdmin2026
R1>
-- ورود موفق، احرازهویتشده از طریق لیست روش
-- AAA نامدار بهجای یک ارجاع مستقیم login localR1# show running-config | include aaa|login authentication
aaa new-model
aaa authentication login MGMT-AUTH local
login authentication MGMT-AUTHنکته کلیدی
وقتی aaa new-model فعال شود، هر خط نیازمند یک ارجاع لیست روش صریح (یا لیست "default" ضمنی) است بهجای تکیه مستقیم بر دستور login local قدیمیتر — این یک منبع رایج قفلشدنهای غیرمنتظره هنگام فعالکردن AAA روی یک دستگاه زنده بدون تأیید اول اینکه یک لیست روش کارآمد هرجا احراز هویت نیاز است اعمال شده، چون یک خط بدون آن میتواند کاملاً غیرقابلدسترسی شود.