Networking

AAA, TACACS+ ו-RADIUS: המדריך המלא בעברית לניהול גישה מאובטח לציוד רשת (CCNA 200-301)

12 דק׳ קריאהמכללת נטמי
AAA, TACACS+ ו-RADIUS: המדריך המלא בעברית לניהול גישה מאובטח לציוד רשת (CCNA 200-301)

כמעט בכל ארגון שראינו בשטח, הסיסמה של הראוטר הראשי מוכרת ליותר אנשים ממה שמנהל ה-IT מוכן להודות. משתמש enable משותף, אותה סיסמה בעשרות מתגים, ואפס יכולת לענות על השאלה הפשוטה ביותר בחקירת אירוע: מי בדיוק שינה את התצורה בשלוש לפנות בוקר? המענה המקצועי לשאלה הזו נקרא AAA — Authentication, Authorization, Accounting. זהו אחד הנושאים שחוזרים במבחן CCNA 200-301 v1.1 תחת פרק Security Fundamentals, והוא גם אחד הנושאים שהכי מהר הופכים אתכם לרלוונטיים בראיון עבודה.

שלוש ה-A: מה כל אחת באמת עושה

  • Authentication (אימות) — מי אתה? כאן נבדקות זהות המשתמש והסיסמה, ורצוי גם גורם שני. בלי שלב זה אין לאף אחד מקום בציוד.
  • Authorization (הרשאה) — מה מותר לך לעשות אחרי שנכנסת? האם מותר לך רק להריץ show, או גם להיכנס ל-configure terminal ולמחוק VLAN שלם?
  • Accounting (תיעוד) — מה עשית בפועל? רישום מלא של פקודות, זמני התחברות, כתובות מקור ומשך הסשן — הבסיס לכל חקירה ולכל ביקורת רגולטורית.

החוזק של המודל הוא ההפרדה: הציוד עצמו (בעגה המקצועית NAS — Network Access Server, כלומר הראוטר, המתג או ה-VPN Concentrator) אינו מחזיק את מסד המשתמשים. הוא מפנה כל בקשה לשרת AAA מרכזי. כשעובד עוזב את הארגון, מנטרלים אותו במקום אחד — לא בשמונים מתגים.

ארכיטקטורת AAA — NAS מול שרתי TACACS+ ו-RADIUS
הציוד אינו מחזיק משתמשים מקומיים אלא פונה לשרת AAA מרכזי. איור: מכללת נטמי.

TACACS+ מול RADIUS — ההבדל שחייבים לזכור

שני הפרוטוקולים משרתים את אותו רעיון אך נבנו למטרות שונות. RADIUS הוא תקן פתוח (RFC) שנועד במקור לגישת משתמשי קצה לרשת — חיוג, Wi-Fi, 802.1X. TACACS+ הוא פרוטוקול של Cisco שנועד לניהול מנהלנים על ציוד רשת. ההבדל הזה מסביר כמעט כל פרט טכני אחר ביניהם.

  • תעבורה: TACACS+ רץ מעל TCP פורט 49 — חיבור אמין עם אישורי מסירה. RADIUS רץ מעל UDP, פורטים 1812/1813 (ובציוד ישן 1645/1646).
  • הצפנה: TACACS+ מצפין את כל גוף החבילה, כולל שמות משתמש ופקודות. RADIUS מצפין אך ורק את שדה הסיסמה, וכל השאר עובר בטקסט גלוי.
  • הפרדת פונקציות: ב-TACACS+ האימות, ההרשאה והתיעוד הם שלושה תהליכים נפרדים — אפשר לאמת מול מקור אחד ולהרשות מול אחר. ב-RADIUS האימות וההרשאה מגיעים יחד באותה תשובה.
  • רזולוציית הרשאות: TACACS+ מאפשר בקרה ברמת פקודה בודדת (Command Authorization) — למשל להתיר show run ולחסום reload. RADIUS נותן בעיקר Privilege Level כללי.
  • עולם השימוש: TACACS+ לניהול ציוד רשת, RADIUS ל-802.1X, Wi-Fi, VPN וגישת משתמשי קצה.
כלל אצבע לזכירה במבחן ובעבודה: TACACS+ שומר על המנהלנים, RADIUS שומר על המשתמשים. TCP ו-49 הולכים יחד עם TACACS+; UDP ו-1812 הולכים יחד עם RADIUS.

תצורת AAA על IOS — כך זה נראה בפועל

AAA עם TACACS+ לניהול מנהלנים
! שלב 1 — משתמש מקומי לגיבוי, לפני שנוגעים ב-AAA
Router(config)# username netme-admin privilege 15 secret Str0ng!Pass

! שלב 2 — הפעלת המנגנון
Router(config)# aaa new-model

! שלב 3 — הגדרת שרת TACACS+
Router(config)# tacacs server TAC-01
Router(config-server-tacacs)# address ipv4 10.10.10.20
Router(config-server-tacacs)# key NetMeSharedKey
Router(config-server-tacacs)# exit
Router(config)# aaa group server tacacs+ TAC-GROUP
Router(config-sg-tacacs+)# server name TAC-01
Router(config-sg-tacacs+)# exit

! שלב 4 — רשימות שיטה: קודם השרת, ואם אינו זמין נופלים למסד המקומי
Router(config)# aaa authentication login default group TAC-GROUP local
Router(config)# aaa authentication enable default group TAC-GROUP enable
Router(config)# aaa authorization exec default group TAC-GROUP local
Router(config)# aaa authorization commands 15 default group TAC-GROUP local
Router(config)# aaa accounting commands 15 default start-stop group TAC-GROUP

! שלב 5 — אימות שהחיבור לשרת חי
Router# test aaa group TAC-GROUP netme-admin Str0ng!Pass legacy
Router# show tacacs
שימו לב למילה local בסוף כל רשימת שיטה — היא זו שמצילה אתכם כשהשרת נופל.

הטעות שנועלת אתכם מחוץ לציוד

הטעות הנפוצה ביותר בהטמעת AAA היא הגדרת aaa authentication login default group tacacs+ בלי שיטת גיבוי, כשהשרת עדיין לא מוגדר נכון או שהמפתח המשותף שגוי. ברגע שתתנתקו מהסשן, לא תוכלו לחזור. הכלל המקצועי הוא תמיד להשאיר סשן פתוח נוסף בזמן ההטמעה, להגדיר משתמש מקומי בעל privilege 15 לפני aaa new-model, ולהוסיף local או enable כשיטה משנית בכל רשימה. בסביבות ייצור מוסיפים גם קו קונסול עם רשימת שיטה נפרדת שמסתמכת רק על המסד המקומי.

RADIUS ו-802.1X — הגישה לרשת עצמה

בעוד TACACS+ שומר על ממשק הניהול, RADIUS הוא הלב של אבטחת שכבת הגישה. בתרחיש 802.1X, המחשב (Supplicant) מדבר עם המתג (Authenticator) בפרוטוקול EAP over LAN, והמתג מתרגם זאת לבקשת RADIUS מול השרת (Authentication Server). עד לאישור, הפורט מעביר אך ורק תעבורת אימות. אחרי האישור השרת יכול להחזיר תכונות דינמיות — למשל להכניס את המכשיר ל-VLAN מסוים, להחיל עליו ACL, או לזרוק אורח לרשת אורחים מבודדת. זה בדיוק המקום שבו Port Security מגיע לגבול שלו ו-802.1X ממשיך.

RADIUS עבור 802.1X על מתג
Switch(config)# aaa new-model
Switch(config)# radius server RAD-01
Switch(config-radius-server)# address ipv4 10.10.10.30 auth-port 1812 acct-port 1813
Switch(config-radius-server)# key NetMeRadiusKey
Switch(config-radius-server)# exit
Switch(config)# aaa authentication dot1x default group radius
Switch(config)# aaa authorization network default group radius
Switch(config)# dot1x system-auth-control

Switch(config)# interface GigabitEthernet0/10
Switch(config-if)# switchport mode access
Switch(config-if)# authentication port-control auto
Switch(config-if)# dot1x pae authenticator

Privilege Levels ו-Role-Based CLI

ב-IOS קיימות 16 רמות הרשאה, מ-0 ועד 15. רמה 1 היא מצב משתמש רגיל, רמה 15 היא הרשאה מלאה. אפשר להקצות פקודות לרמות ביניים, אך המנגנון גס ומסורבל. הפתרון המודרני נקרא Role-Based CLI Access — יצירת Views שמגדירות בדיוק אילו פקודות זמינות לכל תפקיד: NOC שרואה רק מצב ממשקים, צוות אבטחה שמורשה לשנות ACL בלבד, ומנהל תשתיות עם גישה מלאה. בשילוב TACACS+, השיוך לתפקיד מגיע ישירות מהשרת המרכזי ולא נשמר בכל מכשיר בנפרד.

בדיקות ופתרון תקלות

  • show aaa servers — מציג את מצב השרתים, כמות הבקשות, ותשובות שלא חזרו.
  • debug tacacs ו-debug radius — לשימוש זהיר בלבד ובחלון תחזוקה; הפלט רועש מאוד.
  • תקלת המפתח המשותף היא הנפוצה ביותר: אם השרת עונה Access-Reject מיידי לכל משתמש, בדקו את ה-key לפני שאתם בודקים סיסמאות.
  • אם השרת בכלל לא עונה, בדקו קודם נתיב ו-ACL בדרך, ואת פורט 49 (TCP) או 1812 (UDP) בחומת האש.
  • השתמשו ב-ip tacacs source-interface Loopback0 כדי שהשרת יזהה תמיד את אותה כתובת מקור.

מה נדרש מכם במבחן 200-301 v1.1

הבלופרינט הרשמי מבקש להסביר את הרעיון של AAA, להבחין בין שלושת רכיביו ולהבין את מקומם של RADIUS ו-TACACS+ בתוך תמונת אבטחת הרשת, לצד 802.1X, אבטחת סיסמאות, ניהול גישה מרחוק מאובטח ב-SSH ובקרת גישה בשכבה 2. בשאלות עצמן שמים לב במיוחד לפורטים, לפרוטוקול התעבורה, להיקף ההצפנה ולשאלה איזה פרוטוקול מתאים לאיזה תרחיש.

מבחנון קצר

מבחנון AAA, TACACS+ ו-RADIUS — 7 שאלות בסגנון CCNA 200-301

1. באיזה פרוטוקול תעבורה ופורט משתמש TACACS+?

2. מה מצפין RADIUS בחבילת האימות?

3. איזה פרוטוקול מאפשר בקרת הרשאות ברמת פקודה בודדת?

4. מהי מטרת הרכיב Accounting?

5. בתרחיש 802.1X, מה תפקידו של המתג?

6. איזו הגדרה מונעת נעילה מחוץ לציוד אם שרת ה-AAA אינו זמין?

7. לאיזה שימוש נועד RADIUS באופן מובהק?

ענית על 0 מתוך 7

רוצים להגיע לרמה שבה אתם מקימים תשתית AAA מלאה בארגון, כולל TACACS+ למנהלנים, RADIUS ל-802.1X ומדיניות תפקידים מסודרת? קורס CCNA של מכללת נטמי בנוי בדיוק לזה: מעבדות מעשיות, הכנה מלאה למבחן 200-301 v1.1, הקלטות לכל החיים וליווי אישי של מרצה מהשטח.

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco CCNA — רשתות תקשורת ילמד אתכם הכל מא׳ עד ת׳.