هدف لب
پیکربندی احراز هویت CHAP بین دو روتر با استفاده از روش ساده نامهای کاربری و رمزهای عبور منطبق، تأیید اینکه تبادل چالش-پاسخ با موفقیت تکمیل میشود، و مشاهده یک شکست راز-نامنطبق.
هدف لب (چرا مهم است)
برخلاف PAP، پوششدادهشده در لب قبلی، CHAP هرگز رمز عبور واقعی را در سراسر لینک نمیفرستد — از یک مکانیزم چالش-پاسخ مبتنی بر یک راز مشترک استفاده میکند، که آن را بهطور قابلتوجهی مقاومتر در برابر رهگیری میکند. این دلیل این است که CHAP بهشدت نسبت به PAP در تقریباً هر استقرار دنیای واقعی ترجیح داده میشود.
توپولوژی لب
R1 ---- Serial0/0/0 (DTE) ------ Serial0/0/0 (DCE) ---- R2
R1: 10.12.12.1/30
R2: 10.12.12.2/30
هر دو روتر از قبل کپسولهسازی PPP را اجرا
میکنندوظیفه ۱: پیکربندی نامهای کاربری و رمزهای عبور منطبق
روی هر روتر، یک نامکاربری محلی منطبق با hostname روتر دیگر بساز، با هر دو روتر که از رمز عبور راز یکسان استفاده میکنند.
وظیفه ۲: فعالکردن احراز هویت CHAP
احراز هویت CHAP را روی اینترفیسهای سریال هر دو روتر فعال کن.
وظیفه ۳: تأیید تبادل چالش-پاسخ
از خروجی debug استفاده کن تا پیامهای چالش و پاسخ CHAP تبادلشده بین دو روتر را مشاهده کنی.
وظیفه ۴: تأیید اتصال
تأیید کن لینک با موفقیت احراز هویت میشود و اتصال IP کار میکند.
وظیفه ۵: معرفی یک عدمتطابق راز
رمز عبور در ورودی نامکاربری محلی R1 برای R2 را بدون بهروزرسانی ورودی منطبق R2 تغییر بده، و شکست حاصل را مشاهده کن.
راهحل و تأیید
R1(config)# username R2 password SharedSecret1
R1(config)# interface serial0/0/0
R1(config-if)# encapsulation ppp
R1(config-if)# ppp authentication chapR2(config)# username R1 password SharedSecret1
R2(config)# interface serial0/0/0
R2(config-if)# encapsulation ppp
R2(config-if)# ppp authentication chapR1# debug ppp authentication
PPP Serial0/0/0: Send CHAP challenge id=1
PPP Serial0/0/0: CHAP challenge from R2
PPP Serial0/0/0: CHAP response received from R2
PPP Serial0/0/0: remote passed CHAP authentication
-- توجه: هیچ رمز عبوری هرگز در این تبادل
-- ظاهر نمیشود -- فقط یک چالش و یک پاسخ
-- هششده محاسبهشده از راز مشترک، اساساً
-- متفاوت از تبادل متن-ساده PAP که در لب
-- قبلی پوشش داده شدR1# show interfaces serial0/0/0
Serial0/0/0 is up, line protocol is up
R1# ping 10.12.12.2
!!!!!
Success rate is 100 percent (5/5)R1(config)# username R2 password DifferentSecret
R1# show interfaces serial0/0/0
Serial0/0/0 is up, line protocol is down
R1# debug ppp authentication
PPP Serial0/0/0: CHAP response received from R2
PPP Serial0/0/0: remote FAILED CHAP authentication
-- هشی که R1 با استفاده از راز ذخیرهشده خودش
-- محاسبه میکند دیگر با آنچه پاسخ R2 انتظار
-- دارد تطبیق ندارد، چون کپی محلی راز در R1
-- تغییر کرد در حالی که R2 تغییر نکردR1(config)# username R2 password SharedSecret1
R1# show interfaces serial0/0/0
Serial0/0/0 is up, line protocol is upنکته کلیدی
با این روش نامکاربری-منطبق، هر دو روتر باید راز یکسان را زیر یک نامکاربری منطبق با hostname روتر دیگر ذخیره کنند — امنیت CHAP از هرگز-انتقال-مستقیم این راز میآید، اما این همچنین یعنی کپیهای ذخیرهشده محلی هر دو سمت باید همیشه کاملاً همگام باقی بمانند، چون هیچ راهی برای صرفاً "دوبارهفرستادن" یک رمز عبور فراموششده آنطور که PAP بهطور مؤثر اجازه میدهد وجود ندارد.