计算机网络——3A安全认证

16 篇文章 14 订阅
订阅专栏

点赞后看,养成习惯
喜欢的话 可以点个关注哟
你们的点赞支持对博主们来说很重要哦 !!!

本文将针对以下问题逐条进行解答:

01 为什么需要安全认证?

02 入网安全三要素是什么?

03 如果公司员工的位置信息经常变动,是不是需要网络管理员一直配置Vlan呢?

04 3A认证具体的协议是如何工作的?

在这里插入图片描述


01 安全认证的产生原因

我们知道有许多安全措施,其中包括DHCP反欺骗安全措施,ARP反欺骗安全措施。

DHCP反欺骗安全措施,限定了一台主机请求的IP地址数量,相当于规定了一个人最多吃两碗饭,如果你想要第三碗,我是不会给你的。

在这里插入图片描述
ARP反欺骗安全措施,记载了IP地址、MAC地址、端口的对应信息, 如果你想欺骗我,我这都有记录,你是骗不了我的

在这里插入图片描述
虽然有这些安全措施,但是如果局域网没有认证,外来访客、合作伙伴都可以将电脑插入交换机,或者连上公司无线AP,以上介绍的种种安全措施又有何用呢?

是的,你房间里布置了各种安保措施,看似很安全。但是你大门却敞开着,妖魔鬼怪都可以进来逛一逛,这还安全嘛?

所以,认证,这是网络安全的前提,是布置安保措施必须做的。


02 入网安全三要素

入网安全三大要素分别是:
认证(Authentication)
授权(Authorization)
审计(Accounting

简称AAA

具体来说:

1、首先,用户接入网络需要验证身份

2、认证合法用户,然后给相对应的权限。

比如公司员工有最高权限,可以访问公司几乎所有网络
合作伙伴次之,可以访问特定的网络资源
而访客只需要有访问外部互联网的权限就可以了

3、最后,要将用户的上网行为记录在日志文件里,可以追踪用户的所作所为,震慑用户不要为非作歹



03 员工的位置信息经常变动情况下,管理员的VLAN配置


在现实中,如果公司员工很多,成百上千人,而且会频繁更换位置。这就意味这用户与用户接入的交换机端口是动态的,不能根据某个端口确定某台主机,那么是不是需要管理员时刻盯着端口与主机的关系,给主机配置VLAN呢?

这分明是不现实的,工作量太大了。而如何克服这个矛盾呢?

有的,这就是企业网目前正在使用的一项技术——ISE

这项技术的原理是:通过认证身份信息,给主机配置身份信息对应的VLAN信息

具体来说:

接入交换机一旦检测到用户信号,就会发起对用户的认证,然后把用户信息加密传输到后台的认证服务器,如Radius服务器,服务器获得用户的ID信息,认证通过之后,根据不同身份、不同部门、分配特定的VLAN

这个特定的VLAN就代表不同的权限,然后后台服务器动态地将用户特定的VLAN传输给接入交换机,交换机在动态配置到交换机上,这一切都是动态的,网络管理员就不要死命的为用户配置VLAN信息了




04 3A认证协议工作流程

原理说起来简单,但是其实背后有着许多协议的交互,我们先从认证开始说起:

点对点链路使用PPP协议封装,在用PAC/CHAP/EAP来认证客户端。比如电话拨号PPP、宽带ADSL PPPoE 、光纤 EPON/GPNO PPPoE,最终都会使用这三个协议来认证用户

以太网是多路访问网络,使用802.1x协议来认证客户端,这是一个链路层的协议,直接将802.1x放在以太网帧后面,无须IP协议头,和ARP协议类似。下面,描述一下整个工作流程:

小明插入网线,打开电脑,电脑初始化TCP/IP协议栈,由一个独立进程构成的,IP进程负责IP协议的初始化,如IP地址、网络掩码等,这是给程序的一些参数初始化。

这时IP进程发现IP参数的获得方式是DHCP,于是发送DHCP Disvovery广播报文。

交换机端口状态此时有点奇怪,接受到了DHCP报文直接丢弃了,这是为什么呢?

因为此时端口还处于未认证状态,交换机认为你是陌生人,只接受你的认证报文, 换句话说,802.1x报文可以自由通信,其他一律禁行

在这里插入图片描述


接到了小明的DHCP报文,交换机知道有用户要接入,触发了认证过程:

1、交换机发一个802.1x报文给小明,目的MAC是小明的MAC,报文的内容是:请出示你的通行证(用户ID)

2、小明的802.1x进程接收到,立马回复说:我的ID是xiaomin,你可以检查一下

3、交换机拿过小明的ID信息,加密传输小明的用户ID给Radius,让上头查一查

4、Radius服务器用共享密钥,解密交换机的加密报文,获得小明的用户ID,然后选取和小明账户相关的认证方法。

假设是EAP-MD5 Chalenge认证方法,则还需要对小明进行明文挑战,明文内容为:你真的是我们的人吗?使用IP/UDP/Radius/EAP封装,发给交换机

5、交换机提取出Radius里的EAP协议消息,在封装成Ethernet/802.1x/EAP,发给小明,由于这里EAP封装在二层协议头,所以称它位 EAP over LAN


6、小明电脑获得明文挑战内容:你真的是我们的人吗? 将其与小明账户密码做字符串连接,然后做MD5散列,生成一个挑战回答,并发送出去

7、交换机提取出EAP消息,然后IP/UDP/Radius/EAP封装,发给Radius服务器

8、服务器获得小明的挑战回答,用本地数据库小明密码与挑战做同样的运算,得到自己的挑战回答,如果两值相等,则认证通过,否则认证失败


9、服务器给交换机发一个认证成功的消息,同时还有小明的VLAN10,以及端口特有配置参数

10、交换机将获得小明端口号的信息,VLAN 10 等配置到端口上,同时更新端口为认证成功状态,即正常工作状态,发一个认证消息给小明,此时可以接受小明的任何报文

11、小明收到认证成功的消息,会触发DHCP进程继续发送 DHCP Discovery广播报文,此广播报文会被位于VLAN 10的网关接收,网关将此广播报文中级给DHCP服务器 10.10.10.10 ,触发后续DHCP操作

12、小明有了自己的IP地址,可以继续登录公司的网络,然后完成所有进程的初始化,可以正常工作了



05 相关知识问答

1、如果打印机,扫描仪、古董服务器不支持802.1x认证,那么该如何认证它们呢?

在这里插入图片描述
因为这些设备通常情况下不会经常移动,所以我们可以直接使用MAC地址认证。

预先把这些机器的MAC地址输入认证服务器的数据库,对这些机器使用MAC做用户ID

配置交换机安装以下顺序来认证用户、机器:

①802.1x

②MAC

③默认

如果机器不支持①,会超时时选择②,只要交换机可以捕获机器的任何报文,就可以获得其MAC,任何再进行认证,最终分配特定的VLAN

访客则会①、②超时,最终交换机会使用默认VLAN,这个默认VLAN只能访问Internet


2、为何说不同的VLAN代表不同的访问权限?

①在一个安全性较高的公司,网关一般由防火墙充当,防火墙使用物理接口下的子接口,采用802.1q封装,可以是任何VLAN里的一员

②VLAN则代表不同的网段,会通过访问控制列表ACL来进行权限控制

在这里插入图片描述





以上文章,作为自己的学习笔记,仅供参考

本文完,感谢你的阅读!!!

最后,如果本文对你有所帮助,希望可以点个赞支持一下。你们的鼓励将会是博主原创的动力。
在这里插入图片描述

AAA原理与配置
亮之歌
05-15 555
AAA认证
3A认证
weixin_34006468的博客
04-01 354
基本信息   3A认证,即AAA认证     AAA:分别为Authentication、Authorization、Accounting     认证(Authentication):验证用户的身份与可使用的网络服务;     授权(Authorization):依据认证结果开放网络服务给用户;     计帐(Accounting):记录用户对各种网络服务的用量,并提供给计费系...
3a认证服务器型号,3A_tacacs认证
weixin_33676046的博客
08-05 1321
一、网络拓扑:二、ACS配置:1、添加用户test。2、network configuration三、cisco2950配置1 、使用pc机的串口连接cisco 2950的console口2 、使用超级终端(或CRT)连接串口3 、进行交换机配置,命令如下://将端口1/2加入vlan1,设置vlan的IPSwitch#configSwitch#configure terminalEnter co...
3A认证系统 环境搭建,freeradius + mysql + daloradius 时间:2018.2.2
weixin_38722500的博客
02-02 1253
参考资料: http://blog.sina.com.cn/s/blog_5de56eee0102vyn0.html https://blog.csdn.net/yhcs1213/article/details/50496724 https://www.cnblogs.com/ios9/p/9749713.html https://blog.csdn.net/cluniquecui/art...
3A技术的介绍以及CISCO路由器上相关配置
weixin_34250709的博客
03-05 508
CISCO路由器AAA介绍及相关路由配置3A概念:认证authentication 授权authorization 记帐 accountingcisco为路由器和交换机提供多种3A服务的方法:1 自包含AAA 路由器/NAS自身包含AAA服务 NAS(网络访问服务器)2 CISCO SECURE ACS 路由器/NAS上的AAA服务与外部CISCO SECURE ...
计算机安全3a是什么,计算机安全
weixin_42665725的博客
07-22 633
摘要:这是一本侧重从技术的角度上讲授计算机安全(computer security)的教科书.全书分成四部分:第一部分"基础知识",介绍了身份识别和认证,访问控制,安全模型,以及安全内核;第二部分"实践",介绍了Unix和Windows NT安全,安全问题所在,以及安全评估;第三部分"分布式系统",介绍了分布式系统安全,Web站点安全,密码学,以及网络安全;最后是理论部分,介绍数据库安全,多级安全...
H3C交换机AAA认证以及radius认证详解
08-23
本文当是华三公司的有关AAA协议的详解,大家都知道H3C出过不少通俗易懂的技术类文章,本篇也不例外,相信能为很多做网络通信设备的TX门答疑解惑
[eNSP]→远程管理、aaa认证3a认证
GodFlaming的博客
06-24 9245
eNSP中通过telnet的手段,设置aaa认证,实现真是主机对topo中路由器进行管理
基于龙芯3A2000处理器的网络安全平台设计与应用.pdf
09-20
本文主要探讨了基于龙芯3A2000处理器的网络安全平台的设计与应用,该平台旨在解决我国在关键领域的信息安全问题,尤其是对于电子政务、电子商务、工业自动化等国民经济重要行业的自主安全可控需求。龙芯3A2000是一款...
华为网络设备Telnet<3A认证>.pdf
最新发布
10-16
华为网络设备Telnet<3A认证> 华为网络设备Telnet<3A认证>是指华为网络设备中使用Telnet协议进行远程登录的认证机制。 Telnet是一种常用的远程登录协议,用于远程访问和管理网络设备。在华为网络设备中,Telnet认证...
H3C交换机AAA认证配置案例
03-01
H3C S5500-SI Telnet用户通过Tacacs进行AAA认证的典型配置
AAA基本概念介绍及现网硬件架构
05-15
AAA基本概念介绍及现网硬件架构AAA基本概念介绍及现网硬件架构
Instructor Solutions Manual to Modern Quantum Mechanics (2nd Edition)
08-31
Sakurai J.J., Napolitano J.J写的高等量子力学习题答案
AAA服务器配置详解
12-04
AAA服务器的详细配置过程:认证 认证:①radius认证: 使用udp 1645(认证、授权)、1646(审计)端口 udp 1812(认证、授权)、1813(审计)端口 Radius支持和PPPoe拨入 ②tacacs+/tacacs认证:是cisco专有,使用tcp 49 端口
2019年12月西安电子科技大学计算机安全导论期末题.doc
12-25
* 了解 CIA 三要素和 3A 概念在计算机安全中的重要性和应用 二、ARP 欺骗和防范措施 * ARP 欺骗:攻击者发送伪造的 ARP 响应包,欺骗目标主机的 ARP 缓存,达到攻击的目的 * 防范措施:启用ARP 请求和响应包的安全...
EVA测评在线-网络安全等级保护测评工具(快速测评、标准指导、格式输出)
03-12
EVA测评在线-网络安全等级保护测评工具(快速测评、标准指导、格式输出) certutil -hashfile EVA测评在线.zip MD5 9b2a3688d639410a16d3b224336452b3 certutil -hashfile EVA测评在线.zip SHA1 5f8c3a4af98fac...
云计算-计算ADME研究——P-糖蛋白和细胞色素P450 3A4.pdf
07-02
总的来说,云计算为ADME研究提供了强大的工具,通过建立基于P-糖蛋白和细胞色素P450 3A4的模型,可以加速药物研发进程,降低研发成本,提高药物的安全性和有效性。随着技术的不断进步,云计算在ADME研究中的应用将...
AAA认证 - 3A认证
大自然的代码
11-25 4207
英文 :Authentication 中文 :3A认证、AAA认证 介绍 :分别为Authentication、Authorization、Accounting,也即认证、授权、审计: 认证(Authentication):验证用户的身份与可使用的网络服务 授权(Authorization):依据认证结果开放网络服务给用户 审计(Accounting):记录用户对各种网络服务的用量,并提供给计费
3a af与3a al的区别?
08-01
3A AF 是指3A认证的铝蜂窝复合板的防火级别为A级,而3A AL 则是指3A认证的铝蜂窝板的防火级别为AL级。 首先,3A AF的A级防火级别是最高级别,代表了铝蜂窝复合板非常高的防火性能。它具有良好的隔热性能和耐火性能,能够有效地防止火灾的发生或扩散,对人们的生命和财产安全起到重要的保护作用。 相比之下,3A AL的AL级防火级别相对较低,防火性能不如3A AF。尽管3A AL也具有一定的隔热和耐火性能,但相对于A级来说,它在防火方面的表现不够理想。 总的来说,3A AF与3A AL的区别在于防火级别的不同,前者为A级,后者为AL级。在需要高防火性能的场合,如建筑物的外墙或屋顶等,选择3A AF能够更好地保护人们的生命和财产安全。而在一些不太需要高防火性能的场合,3A AL也能够满足一定的需求。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • 盗号者:我就想欺负你们这些不懂盗号原理的小白 47175
  • 计算机网络——不同网段下的主机通信 44698
  • javac不是内部或外部命令的解决方案 20330
  • 局域网游戏联机原理解析 15478
  • 计算机网络——排查网络故障 15035

分类专栏

  • 安全科普 9篇
  • 防方视角看攻击 8篇
  • Python 13篇
  • 代码审计 11篇
  • 漏洞复现 20篇
  • 应急响应 10篇
  • Web安全 14篇
  • 信息安全 28篇
  • 面试经验 6篇
  • 计算机网络 16篇
  • APP安全 3篇
  • 个人博客 4篇
  • 生活百科 1篇

最新评论

  • 搞不懂缺省路由?一个故事告诉你

    诗77: 太牛了,就喜欢这种通俗易懂的文章,我刚入门完全能听懂,大佬请收下我的膜拜表情包

  • 安全名词解析-数据安全、敏感个人信息、数据分级分类

    阿里P6+: 学到了!我也写了一篇获取【大厂面试真题解析、核心开发学习笔记、最新全套讲解视频、实战项目源码讲义、学习路线简历模板】的文章

  • APP安全——反编译分析(反编译、再编译、签名)

    admin:: 遇到无法反编译的咋办

  • 计算机网络——不同网段下的主机通信

    D1min: 感谢博主,文章通俗易通,解释也很全面表情包

  • Python——批量获取某宝商品价格

    CSDN-Ada助手: 哇, 你的文章质量真不错,值得学习!不过这么高质量的文章, 还值得进一步提升, 以下的改进点你可以参考下: (1)提升标题与正文的相关性。

您愿意向朋友推荐“博客详情页”吗?

  • 强烈不推荐
  • 不推荐
  • 一般般
  • 推荐
  • 强烈推荐
提交

最新文章

  • 数据安全-防守单位常见防守策略
  • 攻防演练-个人安全意识提升
  • 攻防演练-攻击方常见手段(钓鱼攻击)
2024年15篇
2023年41篇
2022年10篇
2021年5篇
2020年70篇

目录

目录

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Vista_AX

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或 充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

PHP网站源码坑梓网站优化排名坪山阿里店铺托管观澜百搜词包爱联网站开发福永网站关键词优化南澳模板制作盐田模板推广爱联关键词排名坪地关键词按天收费塘坑品牌网站设计坑梓建设网站广州企业网站建设双龙seo惠州百姓网标王推广盐田企业网站设计深圳优化大浪百姓网标王布吉网站建设设计布吉推广网站大浪网站改版丹竹头seo石岩模板推广丹竹头优秀网站设计坪地SEO按天计费坑梓百度seo福永关键词排名包年推广西乡外贸网站建设永湖网站制作设计南澳建设网站松岗设计公司网站歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

PHP网站源码 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化