لب عملی: پیکربندی احراز هویت محلی AAA

این لب عملی چارچوب AAA را روی یک روتر با استفاده از پایگاه‌داده نام‌کاربری محلی پیکربندی می‌کند، یک لیست روش احراز هویت سفارشی می‌سازد و آن را روی خطوط VTY اعمال می‌کند، و رویکرد احراز هویت انعطاف‌پذیرتر و مقیاس‌پذیرتری نسبت به صرفاً دستور login local را نشان می‌دهد.

احراز هویت محلی AAAپیکربندی لیست روشaaa new-model

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

فعال‌کردن چارچوب AAA روی یک روتر، ساخت یک لیست روش احراز هویت نام‌دار با استفاده از پایگاه‌داده محلی، اعمال آن روی خطوط VTY، و تأیید رفتار ورود شامل روش پشتیبان اگر اصلی شکست بخورد.

هدف لب (چرا مهم است)

دستور login local، استفاده‌شده در لب SSH قبلی، احراز هویت محلی ساده فراهم می‌کند اما هیچ انعطاف‌پذیری‌ای برای ترکیب چند منبع احراز هویت یا اعمال سیاست‌های مختلف روی خطوط مختلف ارائه نمی‌دهد. AAA (Authentication, Authorization, and Accounting) چارچوب زیربنای سناریوهای احراز هویت پیشرفته‌تر است، شامل آن‌هایی که در لب‌های بعدی شامل سرورهای خارجی پوشش داده می‌شوند.

توپولوژی لب

R1 ---- Gi0/0: 192.168.61.1/24

PC مدیریتی: 192.168.61.50/24

وظیفه ۱: پیکربندی آدرس‌دهی پایه و یک کاربر محلی

اینترفیس R1 را پیکربندی کن و یک نام‌کاربری محلی برای احراز هویت بساز.

وظیفه ۲: فعال‌کردن چارچوب AAA

سرویس‌های AAA را به‌طور سراسری روی روتر فعال کن.

وظیفه ۳: ساخت یک لیست روش احراز هویت نام‌دار

یک لیست روش احراز هویت ورود با نام MGMT-AUTH با استفاده از پایگاه‌داده محلی بساز.

وظیفه ۴: اعمال لیست روش روی خطوط VTY

MGMT-AUTH را به‌جای روش login پیش‌فرض روی خطوط VTY اعمال کن.

وظیفه ۵: تأیید کارکرد احراز هویت

تأیید کن یک ایستگاه مدیریتی می‌تواند با موفقیت با استفاده از نام‌کاربری محلی، اکنون احراز‌هویت‌شده از طریق لیست روش AAA، وارد شود.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.61.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# username netadmin secret NetAdmin2026

R1(config)# aaa new-model

-- این یک دستور واحد روتر را از احراز هویت
-- سطح-خط قدیمی به چارچوب AAA تغییر می‌دهد --
-- پس از فعال‌شدن، خطوط VTY نیازمند یک لیست
-- روش AAA صریح هستند به‌جای صرفاً دستور
-- login local قدیمی‌تر

R1(config)# aaa authentication login MGMT-AUTH local

-- "MGMT-AUTH" یک نام انتخابی-توسط-مدیر برای
-- این لیست روش است -- "local" پایگاه‌داده
-- نام‌کاربری محلی را به‌عنوان منبع احراز هویت
-- مشخص می‌کند

R1(config)# line vty 0 15
R1(config-line)# login authentication MGMT-AUTH
R1(config-line)# transport input ssh

ManagementPC (192.168.61.50)> ssh -l netadmin 192.168.61.1

Password: NetAdmin2026
R1>
-- ورود موفق، احراز‌هویت‌شده از طریق لیست روش
-- AAA نام‌دار به‌جای یک ارجاع مستقیم login local

R1# show running-config | include aaa|login authentication

aaa new-model
aaa authentication login MGMT-AUTH local
 login authentication MGMT-AUTH

نکته کلیدی

وقتی aaa new-model فعال شود، هر خط نیازمند یک ارجاع لیست روش صریح (یا لیست "default" ضمنی) است به‌جای تکیه مستقیم بر دستور login local قدیمی‌تر — این یک منبع رایج قفل‌شدن‌های غیرمنتظره هنگام فعال‌کردن AAA روی یک دستگاه زنده بدون تأیید اول اینکه یک لیست روش کارآمد هرجا احراز هویت نیاز است اعمال شده، چون یک خط بدون آن می‌تواند کاملاً غیرقابل‌دسترسی شود.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Storm Control

این لب عملی آستانه‌های storm control را روی یک پورت سوئیچ برای محدودکردن ترافیک پخش و مالتی‌کست پیکربندی می‌کند، یک طوفان پخش را شبیه‌سازی می‌کند، و تأیید می‌کند سوئیچ ترافیک اضافی را پیش از اینکه بتواند شبکه را غرق کند سرکوب می‌کند.

ادامه

لب عملی: پیکربندی PVLAN Edge (پورت‌های Protected)

این لب عملی PVLAN Edge (پورت‌های protected) را روی دو پورت access درون همان VLAN پیکربندی می‌کند، و آن‌ها را از یکدیگر در لایه ۲ ایزوله می‌کند در حالی که هر دو اتصال معمولی به یک پورت آپ‌لینک را حفظ می‌کنند، و یک ویژگی ایزوله‌سازی سبک که هیچ VLAN جداگانه‌ای نیاز ندارد را نشان می‌دهد.

ادامه

لب عملی: پیکربندی Flex Links

این لب عملی Flex Links را بین دو آپ‌لینک روی یک سوئیچ access پیکربندی می‌کند، و failover زیر-ثانیه‌ای بدون تکیه اصلاً به Spanning Tree فراهم می‌کند، و تأیید می‌کند ترافیک به‌طور خودکار وقتی اصلی شکست بخورد به لینک پشتیبان تغییر می‌کند.

ادامه

لب عملی: پیکربندی UDLD

این لب عملی UDLD را در حالت aggressive روی یک لینک فیبر بین دو سوئیچ پیکربندی می‌کند، یک شکست فیبر یک‌طرفه را شبیه‌سازی می‌کند، و تأیید می‌کند UDLD عدم‌تطابق را تشخیص می‌دهد و پورت تحت‌تأثیر را پیش از اینکه یک حلقه لایه ۲ بتواند تشکیل شود خاموش می‌کند.

ادامه

لب عملی: پیکربندی Loop Guard

این لب عملی Loop Guard را روی پورت‌های غیر-designated یک سوئیچ در یک توپولوژی افزونه پیکربندی می‌کند تا از یک شکست لینک یک‌طرفه که باعث یک حلقه لایه ۲ می‌شود جلوگیری کند، و از‌دست‌رفتن یک‌طرفه BPDU را شبیه‌سازی می‌کند و تأیید می‌کند پورت تحت‌تأثیر وارد یک حالت مسدود loop-inconsistent می‌شود به‌جای گذار نادرست به forwarding.

ادامه

لب عملی: پیکربندی BPDU Guard و BPDU Filter

این لب عملی BPDU Guard را به‌طور سراسری برای پورت‌های فعال‌شده-PortFast پیکربندی می‌کند و رفتار متمایز و ریسکی‌تر BPDU Filter را نشان می‌دهد، و مقایسه می‌کند هرکدام چگونه پاسخ می‌دهند وقتی یک سوئیچ به یک پورت access که باید فقط دستگاه‌های کاربر-نهایی را ببیند متصل می‌شود.

ادامه