لب عملی: احراز هویت PPP با استفاده از CHAP (روش ۱ — نام‌های کاربری منطبق)

این لب عملی احراز هویت CHAP را روی یک لینک سریال PPP با استفاده از روش ساده نام‌های کاربری و رمزهای عبور منطبق روی هر دو روتر پیکربندی می‌کند، و تبادل چالش-پاسخ امن‌تر CHAP در مقایسه با PAP و نیازمندی حیاتی به اینکه هر دو سمت یک راز یکسان را به اشتراک بگذارند را نشان می‌دهد.

احراز هویت PPP CHAPدست‌دهی چالشیپیکربندی راز مشترک

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۲۱ شهریور ۱۴۰۵

هدف لب

پیکربندی احراز هویت CHAP بین دو روتر با استفاده از روش ساده نام‌های کاربری و رمزهای عبور منطبق، تأیید اینکه تبادل چالش-پاسخ با موفقیت تکمیل می‌شود، و مشاهده یک شکست راز-نامنطبق.

هدف لب (چرا مهم است)

برخلاف PAP، پوشش‌داده‌شده در لب قبلی، CHAP هرگز رمز عبور واقعی را در سراسر لینک نمی‌فرستد — از یک مکانیزم چالش-پاسخ مبتنی بر یک راز مشترک استفاده می‌کند، که آن را به‌طور قابل‌توجهی مقاوم‌تر در برابر رهگیری می‌کند. این دلیل این است که CHAP به‌شدت نسبت به PAP در تقریباً هر استقرار دنیای واقعی ترجیح داده می‌شود.

توپولوژی لب

R1 ---- Serial0/0/0 (DTE) ------ Serial0/0/0 (DCE) ---- R2

R1: 10.12.12.1/30
R2: 10.12.12.2/30

هر دو روتر از قبل کپسوله‌سازی PPP را اجرا
می‌کنند

وظیفه ۱: پیکربندی نام‌های کاربری و رمزهای عبور منطبق

روی هر روتر، یک نام‌کاربری محلی منطبق با hostname روتر دیگر بساز، با هر دو روتر که از رمز عبور راز یکسان استفاده می‌کنند.

وظیفه ۲: فعال‌کردن احراز هویت CHAP

احراز هویت CHAP را روی اینترفیس‌های سریال هر دو روتر فعال کن.

وظیفه ۳: تأیید تبادل چالش-پاسخ

از خروجی debug استفاده کن تا پیام‌های چالش و پاسخ CHAP تبادل‌شده بین دو روتر را مشاهده کنی.

وظیفه ۴: تأیید اتصال

تأیید کن لینک با موفقیت احراز هویت می‌شود و اتصال IP کار می‌کند.

وظیفه ۵: معرفی یک عدم‌تطابق راز

رمز عبور در ورودی نام‌کاربری محلی R1 برای R2 را بدون به‌روزرسانی ورودی منطبق R2 تغییر بده، و شکست حاصل را مشاهده کن.

راه‌حل و تأیید

R1(config)# username R2 password SharedSecret1
R1(config)# interface serial0/0/0
R1(config-if)# encapsulation ppp
R1(config-if)# ppp authentication chap

R2(config)# username R1 password SharedSecret1
R2(config)# interface serial0/0/0
R2(config-if)# encapsulation ppp
R2(config-if)# ppp authentication chap

R1# debug ppp authentication

PPP Serial0/0/0: Send CHAP challenge id=1
PPP Serial0/0/0: CHAP challenge from R2
PPP Serial0/0/0: CHAP response received from R2
PPP Serial0/0/0: remote passed CHAP authentication

-- توجه: هیچ رمز عبوری هرگز در این تبادل
-- ظاهر نمی‌شود -- فقط یک چالش و یک پاسخ
-- هش‌شده محاسبه‌شده از راز مشترک، اساساً
-- متفاوت از تبادل متن-ساده PAP که در لب
-- قبلی پوشش داده شد

R1# show interfaces serial0/0/0

Serial0/0/0 is up, line protocol is up

R1# ping 10.12.12.2

!!!!!
Success rate is 100 percent (5/5)

R1(config)# username R2 password DifferentSecret

R1# show interfaces serial0/0/0

Serial0/0/0 is up, line protocol is down

R1# debug ppp authentication

PPP Serial0/0/0: CHAP response received from R2
PPP Serial0/0/0: remote FAILED CHAP authentication
-- هشی که R1 با استفاده از راز ذخیره‌شده خودش
-- محاسبه می‌کند دیگر با آنچه پاسخ R2 انتظار
-- دارد تطبیق ندارد، چون کپی محلی راز در R1
-- تغییر کرد در حالی که R2 تغییر نکرد

R1(config)# username R2 password SharedSecret1

R1# show interfaces serial0/0/0
Serial0/0/0 is up, line protocol is up

نکته کلیدی

با این روش نام‌کاربری-منطبق، هر دو روتر باید راز یکسان را زیر یک نام‌کاربری منطبق با hostname روتر دیگر ذخیره کنند — امنیت CHAP از هرگز-انتقال-مستقیم این راز می‌آید، اما این همچنین یعنی کپی‌های ذخیره‌شده محلی هر دو سمت باید همیشه کاملاً هم‌گام باقی بمانند، چون هیچ راهی برای صرفاً "دوباره‌فرستادن" یک رمز عبور فراموش‌شده آن‌طور که PAP به‌طور مؤثر اجازه می‌دهد وجود ندارد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی کلاینت‌ها و سرورهای VTP روی سوئیچ‌های Catalyst

این لب عملی VLAN Trunking Protocol را بین یک سوئیچ سرور و یک سوئیچ کلاینت درون همان دامنه VTP پیکربندی می‌کند، و نشان می‌دهد VLAN های ساخته‌شده روی سرور چگونه به‌طور خودکار بدون پیکربندی دستی روی هر دستگاه به کلاینت منتشر می‌شوند.

ادامه

لب عملی: پیکربندی VLAN های استاندارد روی سوئیچ‌های Catalyst

این لب عملی ساخت VLAN های بازه-استاندارد، اختصاص پورت‌های access به آن‌ها، و تأیید اینکه دستگاه‌ها در VLAN های مختلف به‌درستی در لایه ۲ از یکدیگر ایزوله می‌شوند را پوشش می‌دهد.

ادامه

لب عملی: تأیید پارامترهای IP در macOS (GUI)

این لب عملی بررسی پیکربندی IP فعلی یک مک با استفاده از پنل شبکه System Settings، مشاهده اطلاعات جزئی TCP/IP، و تجدید یک اجاره DHCP مستقیماً از رابط گرافیکی را پوشش می‌دهد.

ادامه

لب عملی: تأیید پارامترهای IP در لینوکس (GUI و CLI)

این لب عملی بررسی پیکربندی IP فعلی یک ماشین لینوکسی با استفاده از هم پنل تنظیمات شبکه GUI و هم ابزارهای خط‌فرمان را پوشش می‌دهد، و تجدید یک اجاره DHCP با استفاده از ابزارهای شبکه‌ای استاندارد لینوکس را نشان می‌دهد.

ادامه

لب عملی: تأیید پارامترهای IP در ویندوز (GUI و CLI)

این لب عملی بررسی پیکربندی IP فعلی یک PC ویندوزی با استفاده از هم رابط گرافیکی Network Connections و هم ابزار خط‌فرمان ipconfig، شامل release و renew کردن یک آدرس اختصاص‌یافته-توسط-DHCP را پوشش می‌دهد.

ادامه

لب عملی: مبانی Power over Ethernet (PoE)

این لب عملی تأیید وضعیت PoE روی یک پورت سوئیچ متصل به یک دستگاه، بررسی اینکه چقدر توان توسط یک دستگاه متصل مانند یک تلفن IP یا اکسس‌پوینت مصرف می‌شود، و پیکربندی اولویت توان برای محافظت از دستگاه‌های حیاتی در طول کمبود بودجه توان را پوشش می‌دهد.

ادامه