30
Autentifikácia, Autorizácia, Accounting (Modul č. 3 – Authentication, Authorization, and Accounting) Doc. Ing. František Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Embed Size (px)

DESCRIPTION

Autentifik ácia, Autorizácia, Accounting ( Modul č. 3 – Authentication, Authorization, and Accounting ). Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE. Obsah. Terminológia Centrálna autentifikácia s Cisco ACS Konfigurácia AAA cez CLI a SDM. - PowerPoint PPT Presentation

Citation preview

Page 1: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Autentifikácia, Autorizácia, Accounting

(Modul č. 3 – Authentication, Authorization, and Accounting)

Doc. Ing. František Jakab, PhD.Jakab.frantisek@atl-sl

ASC-ITC-CA pri KPI FEI, TUKE

Page 2: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Obsah

• Terminológia

• Centrálna autentifikácia s Cisco ACS

• Konfigurácia AAA cez CLI a SDM

Page 3: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Terminológia

• Autentifikácia

• Autorizácia

• Accounting

Preverenie identity (kto som, čo som)

Udelenie prístupových práv (čo môžem)

Zaznamenávanie aktivít (čo robím)

Page 4: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Známe vo svete autentifikácií

• Metóda na báze terminálového hesla

• Metóda s lokálnymi používateľskými účtami(lokálna databáza)

Page 5: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Známe vo svete autentifikácií

• Metóda na báze terminálového hesla

• Metóda s lokálnymi používateľskými účtami(lokálna databáza)

• V rozsiahlej sieti je metóda terminálového hesla nebezpečná a metóda lokálnej databázy zase nepohodlná (náročná na aktualizovanie)

Page 6: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Režimy autentifikácie

• Znakový režim (konzola, virtuálny terminál,http/https smerovača)

• Paketový režim (autentifikácia voči nejakej službe)

• Svojim spôsobom sa dá aj na manažment zariadenia pozerať ako na poskytnutú službu.

Page 7: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Lokálna vs. vzdialená autentifikácia

• Lokálna autentifikácia vykonáva autentifikačné operácie lokálne bez pomoci iných zariadení

Page 8: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Lokálna vs. vzdialená autentifikácia

• Vzdialená autentifikácia využíva centrálny autentifikačný server (Radius/Tacacs)

Page 9: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Autorizácia RADIUS serverom

• Radius server poskytuje iba autorizáciu na úrovni privilege levelov.

• Centrálny autentifikačný server ako súčasť autentifikačného procesu vráti hodnotu privilege levelu pre konkrétneho používateľa.

• Autorizáciu príkazov rieši až koncové zariadenie prostredníctvom autorizovaných príkazov pre daný privilege level.

Page 10: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Autorizácia TACACS serverom

• Tacacs server poskytuje možnosti pre autorizáciu príkazov za chodu.

• Každý príkaz sa zasiela autorizačnému serveru, ktorý požiadavku na spustenie príkazu vyhodnotí a akciu buď povolí alebo zakáže.

Page 11: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

AAA-newmodel

Page 12: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Aaa authentication

Page 13: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Zabezpečenie autentifikačného procesu

Page 14: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Cisco Secure ACS

Page 15: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Cisco Secure ACS

Cisco Secure ACS for Windows je inštalovateľný na::– Windows 2000 Server with Service Pack 4– Windows 2000 Advanced Server with Service Pack 4– Windows Server 2003 Standard Edition– Windows Server 2003 Enterprise Edition

Cisco Secure ACS Solution Engine – Vysoko škálovateľný ACS systém dodávaný ako 1U

zariadenie– Dodáva sa s predinštalovaným zabezpečeným MS

Windows

Cisco Secure ACS Express 5.0–Najnižšia verzia ACS s obmedzenou funkcionalitou–Podporuje max. 50 AAA zariadení a 350 autentifikovaných

klientov počas 24 hodín.

Page 16: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Cisco Secure ACS

Page 17: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Konfigurácia Cisco Secure ACS

Pridávanie / Odoberanie a modifikácia AAA klientov

Zobrazenia základných konfiguračných nastavení preRADIUS / TACACS

Konfigurácia databázy (overovacieho mechanizmu)

Page 18: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Network/Interface configuration

Page 19: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Databázový back-end

Page 20: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Cisco Secure ACS – správa používateľov

Page 21: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Konfigurácia autentif. voči Radiusu

Router(config)#

Router(config)#

Router(config)#

aaa new-model

aaa authentication login default group radius

radius-server host <IP> auth-port 1812 acct-port 1813 key <KEY>

Page 22: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Konfigurácia autentif. voči TACACSu

Page 23: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

AAA a SDM

Configure > Additional Tasks > AAA > AAA Servers and Groups > AAA Servers

Page 24: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Troubleshooting AAA

Page 25: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Autorizácia príkazov centrálnym serverom

Centrálny server (TACACS) vždy na žiadosť obsahujúcupoužívateľa a požadovaný príkaz odpovedá buď Accept alebo Reject

Page 26: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Konfigurácia autorizácie príkazov

Page 27: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Autorizácia a SDM

Configure > Additional Tasks > AAA > Authorization Policies > Exec.

Page 28: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Accounting

Page 29: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Konfigurácia AAA Accountingu

Page 30: Doc. Ing. Franti šek Jakab, PhD. Jakab.frantisek @ atl-sl ASC-ITC-CA pri KPI FEI, TUKE

Otázky?