發(fā)布時間:2022-05-03 文章來源:xp下載站 瀏覽:
網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機(jī)、存儲資源、數(shù)據(jù)資源、信息資源、知識資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。 企業(yè)在選擇訪問控制方案的時候,往往會綜合考慮訪問控制方案的技術(shù)要求和部署使用成本,在安全要求不是很高的場合,企業(yè)往往會傾向于選擇不需要添置額外驗證設(shè)備的邏輯訪問控制方案。因此,我們在日常工作中,接觸更多的是各種基于密碼驗證的訪問控制系統(tǒng),在接下去文章,介紹一下各種邏輯訪問控制方案,首先介紹集中式的訪問控制方案。 在網(wǎng)絡(luò)化應(yīng)用廣泛使用的今天,用戶對信息資源的訪問已經(jīng)從最開始的物理訪問為主,到現(xiàn)在的以遠(yuǎn)程訪問為主:企業(yè)總部與處在不同地區(qū)的分支機(jī)構(gòu)需要頻繁的交換信息、出差途中的員工需要從企業(yè)的相關(guān)部門獲取信息并分享業(yè)務(wù)資料、合作伙伴或外包廠商也需要從企業(yè)中獲取和進(jìn)行中的項目的信息。這些目的和技術(shù)實現(xiàn)都不相同的場景,一般都需要通過電話撥號、互聯(lián)網(wǎng)或VPN服務(wù)等方式進(jìn)入企業(yè)的內(nèi)部網(wǎng)絡(luò)。對企業(yè)來說,為用戶提供對網(wǎng)絡(luò)資源的遠(yuǎn)程訪問是一件相當(dāng)有安全挑戰(zhàn)的事情,企業(yè)在允許遠(yuǎn)程用戶訪問到自己的內(nèi)部網(wǎng)絡(luò)和信息資源之前,必須先對遠(yuǎn)程用戶的使用權(quán)進(jìn)行一定的限制,這就是用于確認(rèn)用戶身份的驗證(Authentication)、分配用戶訪問權(quán)限的授權(quán)(Authorization)和檢測用戶是否進(jìn)行違反安全規(guī)定操作的審計(Accounting)操作,也就是我們經(jīng)常可以接觸到的AAA概念。 何謂AAA?AAA是: 驗證(Authentication):確認(rèn)用戶的身份以及用戶是否允許訪問網(wǎng)絡(luò)資源 授權(quán)(Authorization):決定用戶可以進(jìn)行什么操作 審計(Accounting):跟蹤用戶做了什么以及完成的結(jié)果,審計常用于檢查用戶是否進(jìn)行了違規(guī)操作或進(jìn)行網(wǎng)絡(luò)使用時間/資源的計費(fèi)。 我們可以從下圖中形象的了解到一個基礎(chǔ)的AAA服務(wù)是如何為遠(yuǎn)程用戶對網(wǎng)絡(luò)的訪問提供服務(wù)的,圖中包括三個對象,從左往右分別為:遠(yuǎn)程用戶、網(wǎng)絡(luò)訪問服務(wù)器(防火墻、VPN服務(wù)器等)、用戶驗證服務(wù)器。
遠(yuǎn)程用戶訪問網(wǎng)絡(luò)資源的AAA過程如下: 1、遠(yuǎn)程用戶給網(wǎng)絡(luò)訪問服務(wù)器(NAS)發(fā)送自己的用戶名和密碼 因此,我們可以很清晰的了解到,AAA服務(wù)的安全程度,直接關(guān)系到網(wǎng)絡(luò)資源是否能夠得到妥善的保護(hù),并防止來自網(wǎng)絡(luò)外部和內(nèi)部的各種非法用戶的訪問。針對各種基于網(wǎng)絡(luò)的安全遠(yuǎn)程訪問的AAA需求,互聯(lián)網(wǎng)工程任務(wù)小組(IETF)專門組建了一個AAA工作小組。繼 完成Radius、TACACS協(xié)議之后,當(dāng)前這個工作小組的主要工作目標(biāo)就是創(chuàng)建一個支持多種不同網(wǎng)絡(luò)訪問模型(如撥號網(wǎng)絡(luò)、移動IP和漫游操作等)的標(biāo)準(zhǔn)的基礎(chǔ)協(xié)議,能夠滿足以下的幾點(diǎn)需求: 分布式的安全模型(服務(wù)器-客戶端結(jié)構(gòu)),分布式的安全模型能夠?qū)⒂脩羯矸蒡炞C過程與通訊過程分離,從而使用戶的身份信息能夠保存到一個中央的數(shù)據(jù)庫中。 驗證過程:客戶端和服務(wù)器之間的通訊應(yīng)在驗證后才能進(jìn)行,以此來保證通訊雙方的真實性和通訊內(nèi)容的完整性。通訊中的敏感信息還應(yīng)該事先進(jìn)行加密,防止密碼或其他的驗證信息被攔截或泄漏。 靈活的驗證手段:AAA服務(wù)器應(yīng)該能夠支持多種驗證手段,如密碼驗證協(xié)議(PAP)、挑戰(zhàn)-握手驗證協(xié)議(CHAP)、標(biāo)準(zhǔn)Unix登錄流程,或者M(jìn)icrosoft的Active Directory等,這樣AAA服務(wù)器才能適應(yīng)復(fù)雜的應(yīng)用環(huán)境。為了增強(qiáng)撥號連接的訪問安全性,AAA服務(wù)器也應(yīng)該對呼叫號碼識別(CLID)和回?fù)芄δ芴峁┲С帧?/p> 使用可擴(kuò)展的協(xié)議:AAA服務(wù)器通常還應(yīng)設(shè)計成能支持可擴(kuò)展的協(xié)議,即使技術(shù)進(jìn)步使新的協(xié)議進(jìn)入市場,AAA服務(wù)器也可以在不影響現(xiàn)有協(xié)議的情況下對新協(xié)議提供支持。 針對上述的AAA服務(wù)實現(xiàn)需求,IT業(yè)界開發(fā)出了多種不同的AAA方案。其中,Radius和TACACS是行業(yè)事實上的標(biāo)準(zhǔn),常被用于互聯(lián)網(wǎng)連接提供商(ISP)的網(wǎng)絡(luò)服務(wù)驗證及大型企業(yè)的遠(yuǎn)程訪問控制中,而它們的繼任者DIAMETER則是一個目前仍處在評估狀態(tài)的標(biāo)準(zhǔn)草案(RFC)。這三種方案都能在提供安全的遠(yuǎn)程訪問驗證功能的同時,有效的減少企業(yè)的管理成本。接下來J0ker來簡單介紹一下這三種AAA方案: Radius:Radius是遠(yuǎn)程撥號用戶驗證服務(wù)的縮寫(Remote Authentication Dial In User Service),由Livingston 公司開發(fā),是當(dāng)前最為流行的AAA服務(wù)協(xié)議,它應(yīng)用最為廣泛的領(lǐng)域是互聯(lián)網(wǎng)服務(wù)提供商(ISP)。Radius服務(wù)器和客戶端之間的通訊采用UDP協(xié)議,但因為Radius協(xié)議本身并不要求加密,因此,為了提高在非安全網(wǎng)絡(luò)驗證過程抵抗非法用戶監(jiān)聽的能力,Radius還支持使用一次性密碼。Radius服務(wù)的驗證和授權(quán)功能是不分離的,而審計功能是一個獨(dú)立的功能模塊,因此,Radius服務(wù)可以使用單獨(dú)部署的審計服務(wù)。 TACACS:TACACS是終端訪問控制器訪問控制系統(tǒng)(Terminal Access Controller Access Control System)的縮寫,TACACS最先使用在互聯(lián)網(wǎng)的前身ARPAnet上,并由網(wǎng)絡(luò)廠商Cisco完善了它的第二版XTACACS和第三版TACACS+。和Radius為網(wǎng)絡(luò)服務(wù)的使用提供AAA服務(wù)不同,TACACS針對的是網(wǎng)絡(luò)資源訪問,另外,TACACS使用的通訊協(xié)議是TCP,這點(diǎn)也是和Radius不同的。TACACS服務(wù)集成了驗證、授權(quán)和審計服務(wù),它的驗證功能支持CHAP、一次性密碼等不同的驗證協(xié)議,授權(quán)功能主要使用訪問控制列表方式,而審計功能則可記錄系統(tǒng)或會話級的日志。 DIAMETER:針對Radius應(yīng)用面較窄、支持的設(shè)備和應(yīng)用較少的缺點(diǎn),IT業(yè)界推出了DIAMETER協(xié)議,我們可以認(rèn)為DIAMETER協(xié)議是擴(kuò)展的Radius協(xié)議。DIAMETER協(xié)議的最大特點(diǎn)是,它是一種基于節(jié)點(diǎn)的AAA服務(wù),除了能夠使用在傳統(tǒng)的撥號服務(wù)上之外,還能使用在無線鏈接、移動電話或VPN等其他接入服務(wù)上。同時DIAMETER的驗證、授權(quán)和審計功能都是獨(dú)立的,網(wǎng)絡(luò)廠商或企業(yè)可以根據(jù)自己的實際需要,使用DIAMETER標(biāo)準(zhǔn)的功能,或自己構(gòu)建適合應(yīng)用需要的功能支持。 【相關(guān)文章】
網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項技術(shù)都需要適時應(yīng)勢,對應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。 |
2強(qiáng)力一鍵root,本文教您強(qiáng)力一鍵root怎樣取...
3筆記本內(nèi)存條怎樣裝,本文教您筆記本內(nèi)存條怎樣裝
4怎么重裝系統(tǒng)(安裝系統(tǒng))xp最方便
5Thinkpad筆記本重裝系統(tǒng)(安裝系統(tǒng)),本文...
6hp筆記本重裝系統(tǒng)(安裝系統(tǒng)),本文教您惠普筆記...
7筆記本一鍵還原,本文教您聯(lián)想筆記本怎樣一鍵還原
8聯(lián)想筆記本一鍵恢復(fù),本文教您聯(lián)想筆記本一鍵恢復(fù)怎...