win7系統(tǒng)下載
當(dāng)前位置: 首頁 > 網(wǎng)絡(luò)技術(shù)教程 > 詳細(xì)頁面

邏輯訪問控制方案

發(fā)布時間:2022-05-03 文章來源:xp下載站 瀏覽:

網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機(jī)、存儲資源、數(shù)據(jù)資源、信息資源、知識資源、專家資源、大型數(shù)據(jù)庫、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。

企業(yè)在選擇訪問控制方案的時候,往往會綜合考慮訪問控制方案的技術(shù)要求和部署使用成本,在安全要求不是很高的場合,企業(yè)往往會傾向于選擇不需要添置額外驗證設(shè)備的邏輯訪問控制方案。因此,我們在日常工作中,接觸更多的是各種基于密碼驗證的訪問控制系統(tǒng),在接下去文章,介紹一下各種邏輯訪問控制方案,首先介紹集中式的訪問控制方案。

在網(wǎng)絡(luò)化應(yīng)用廣泛使用的今天,用戶對信息資源的訪問已經(jīng)從最開始的物理訪問為主,到現(xiàn)在的以遠(yuǎn)程訪問為主:企業(yè)總部與處在不同地區(qū)的分支機(jī)構(gòu)需要頻繁的交換信息、出差途中的員工需要從企業(yè)的相關(guān)部門獲取信息并分享業(yè)務(wù)資料、合作伙伴或外包廠商也需要從企業(yè)中獲取和進(jìn)行中的項目的信息。這些目的和技術(shù)實現(xiàn)都不相同的場景,一般都需要通過電話撥號、互聯(lián)網(wǎng)或VPN服務(wù)等方式進(jìn)入企業(yè)的內(nèi)部網(wǎng)絡(luò)。對企業(yè)來說,為用戶提供對網(wǎng)絡(luò)資源的遠(yuǎn)程訪問是一件相當(dāng)有安全挑戰(zhàn)的事情,企業(yè)在允許遠(yuǎn)程用戶訪問到自己的內(nèi)部網(wǎng)絡(luò)和信息資源之前,必須先對遠(yuǎn)程用戶的使用權(quán)進(jìn)行一定的限制,這就是用于確認(rèn)用戶身份的驗證(Authentication)、分配用戶訪問權(quán)限的授權(quán)(Authorization)和檢測用戶是否進(jìn)行違反安全規(guī)定操作的審計(Accounting)操作,也就是我們經(jīng)常可以接觸到的AAA概念。

何謂AAA?AAA是:

驗證(Authentication):確認(rèn)用戶的身份以及用戶是否允許訪問網(wǎng)絡(luò)資源

授權(quán)(Authorization):決定用戶可以進(jìn)行什么操作

審計(Accounting):跟蹤用戶做了什么以及完成的結(jié)果,審計常用于檢查用戶是否進(jìn)行了違規(guī)操作或進(jìn)行網(wǎng)絡(luò)使用時間/資源的計費(fèi)。

我們可以從下圖中形象的了解到一個基礎(chǔ)的AAA服務(wù)是如何為遠(yuǎn)程用戶對網(wǎng)絡(luò)的訪問提供服務(wù)的,圖中包括三個對象,從左往右分別為:遠(yuǎn)程用戶、網(wǎng)絡(luò)訪問服務(wù)器(防火墻、VPN服務(wù)器等)、用戶驗證服務(wù)器。

CISSP的成長之路(二十三):邏輯訪問控制方案


圖1、AAA服務(wù)的過程示意圖

遠(yuǎn)程用戶訪問網(wǎng)絡(luò)資源的AAA過程如下

1、遠(yuǎn)程用戶給網(wǎng)絡(luò)訪問服務(wù)器(NAS)發(fā)送自己的用戶名和密碼
2、NAS接收用戶提供的用戶名和密碼信息
3、NAS將用戶的用戶名和密碼信息轉(zhuǎn)交給驗證服務(wù)器
4、驗證服務(wù)器通過用戶的身份驗證后,將用戶可用的網(wǎng)絡(luò)連接參數(shù)(帶寬、可用時長等)、用戶授權(quán)和協(xié)議信息返回給NAS
5、NAS確認(rèn)并向用戶提供連接服務(wù),并將此次連接寫入驗證服務(wù)器的日志中。

因此,我們可以很清晰的了解到,AAA服務(wù)的安全程度,直接關(guān)系到網(wǎng)絡(luò)資源是否能夠得到妥善的保護(hù),并防止來自網(wǎng)絡(luò)外部和內(nèi)部的各種非法用戶的訪問。針對各種基于網(wǎng)絡(luò)的安全遠(yuǎn)程訪問的AAA需求,互聯(lián)網(wǎng)工程任務(wù)小組(IETF)專門組建了一個AAA工作小組。繼 完成Radius、TACACS協(xié)議之后,當(dāng)前這個工作小組的主要工作目標(biāo)就是創(chuàng)建一個支持多種不同網(wǎng)絡(luò)訪問模型(如撥號網(wǎng)絡(luò)、移動IP和漫游操作等)的標(biāo)準(zhǔn)的基礎(chǔ)協(xié)議,能夠滿足以下的幾點(diǎn)需求:

分布式的安全模型(服務(wù)器-客戶端結(jié)構(gòu)),分布式的安全模型能夠?qū)⒂脩羯矸蒡炞C過程與通訊過程分離,從而使用戶的身份信息能夠保存到一個中央的數(shù)據(jù)庫中。

驗證過程:客戶端和服務(wù)器之間的通訊應(yīng)在驗證后才能進(jìn)行,以此來保證通訊雙方的真實性和通訊內(nèi)容的完整性。通訊中的敏感信息還應(yīng)該事先進(jìn)行加密,防止密碼或其他的驗證信息被攔截或泄漏。

靈活的驗證手段:AAA服務(wù)器應(yīng)該能夠支持多種驗證手段,如密碼驗證協(xié)議(PAP)、挑戰(zhàn)-握手驗證協(xié)議(CHAP)、標(biāo)準(zhǔn)Unix登錄流程,或者M(jìn)icrosoft的Active Directory等,這樣AAA服務(wù)器才能適應(yīng)復(fù)雜的應(yīng)用環(huán)境。為了增強(qiáng)撥號連接的訪問安全性,AAA服務(wù)器也應(yīng)該對呼叫號碼識別(CLID)和回?fù)芄δ芴峁┲С帧?/p>

使用可擴(kuò)展的協(xié)議:AAA服務(wù)器通常還應(yīng)設(shè)計成能支持可擴(kuò)展的協(xié)議,即使技術(shù)進(jìn)步使新的協(xié)議進(jìn)入市場,AAA服務(wù)器也可以在不影響現(xiàn)有協(xié)議的情況下對新協(xié)議提供支持。

針對上述的AAA服務(wù)實現(xiàn)需求,IT業(yè)界開發(fā)出了多種不同的AAA方案。其中,Radius和TACACS是行業(yè)事實上的標(biāo)準(zhǔn),常被用于互聯(lián)網(wǎng)連接提供商(ISP)的網(wǎng)絡(luò)服務(wù)驗證及大型企業(yè)的遠(yuǎn)程訪問控制中,而它們的繼任者DIAMETER則是一個目前仍處在評估狀態(tài)的標(biāo)準(zhǔn)草案(RFC)。這三種方案都能在提供安全的遠(yuǎn)程訪問驗證功能的同時,有效的減少企業(yè)的管理成本。接下來J0ker來簡單介紹一下這三種AAA方案:

Radius:Radius是遠(yuǎn)程撥號用戶驗證服務(wù)的縮寫(Remote Authentication Dial In User Service),由Livingston 公司開發(fā),是當(dāng)前最為流行的AAA服務(wù)協(xié)議,它應(yīng)用最為廣泛的領(lǐng)域是互聯(lián)網(wǎng)服務(wù)提供商(ISP)。Radius服務(wù)器和客戶端之間的通訊采用UDP協(xié)議,但因為Radius協(xié)議本身并不要求加密,因此,為了提高在非安全網(wǎng)絡(luò)驗證過程抵抗非法用戶監(jiān)聽的能力,Radius還支持使用一次性密碼。Radius服務(wù)的驗證和授權(quán)功能是不分離的,而審計功能是一個獨(dú)立的功能模塊,因此,Radius服務(wù)可以使用單獨(dú)部署的審計服務(wù)。

TACACS:TACACS是終端訪問控制器訪問控制系統(tǒng)(Terminal Access Controller Access Control System)的縮寫,TACACS最先使用在互聯(lián)網(wǎng)的前身ARPAnet上,并由網(wǎng)絡(luò)廠商Cisco完善了它的第二版XTACACS和第三版TACACS+。和Radius為網(wǎng)絡(luò)服務(wù)的使用提供AAA服務(wù)不同,TACACS針對的是網(wǎng)絡(luò)資源訪問,另外,TACACS使用的通訊協(xié)議是TCP,這點(diǎn)也是和Radius不同的。TACACS服務(wù)集成了驗證、授權(quán)和審計服務(wù),它的驗證功能支持CHAP、一次性密碼等不同的驗證協(xié)議,授權(quán)功能主要使用訪問控制列表方式,而審計功能則可記錄系統(tǒng)或會話級的日志。

DIAMETER:針對Radius應(yīng)用面較窄、支持的設(shè)備和應(yīng)用較少的缺點(diǎn),IT業(yè)界推出了DIAMETER協(xié)議,我們可以認(rèn)為DIAMETER協(xié)議是擴(kuò)展的Radius協(xié)議。DIAMETER協(xié)議的最大特點(diǎn)是,它是一種基于節(jié)點(diǎn)的AAA服務(wù),除了能夠使用在傳統(tǒng)的撥號服務(wù)上之外,還能使用在無線鏈接、移動電話或VPN等其他接入服務(wù)上。同時DIAMETER的驗證、授權(quán)和審計功能都是獨(dú)立的,網(wǎng)絡(luò)廠商或企業(yè)可以根據(jù)自己的實際需要,使用DIAMETER標(biāo)準(zhǔn)的功能,或自己構(gòu)建適合應(yīng)用需要的功能支持。

【相關(guān)文章】

  • 專題:訪問控制列表(ACL)介紹
  • 擴(kuò)展訪問控制列表的兩個高級選項
  • 輕松學(xué)習(xí)理解ACL訪問控制列表


網(wǎng)絡(luò)的神奇作用吸引著越來越多的用戶加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來越嚴(yán)峻的考驗―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項技術(shù)都需要適時應(yīng)勢,對應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。

本文章關(guān)鍵詞: ACL CISSP 訪問控制 VPN 路由器 
主站蜘蛛池模板: 亚洲国产成人久久综合碰 | 久久综合久久鬼色| 色天使久久综合网天天| 狠狠色成人综合网图片区| 夜鲁鲁鲁夜夜综合视频欧美| 亚洲 自拍 另类小说综合图区 | 国产激情综合在线观看| 色88久久久久高潮综合影院| 久久综合狠狠综合久久激情 | 亚洲伊人色欲综合网| 97SE亚洲国产综合自在线观看| 日韩欧美Aⅴ综合网站发布| 天天综合久久久网| 亚洲国产aⅴ综合网| 久久综合国产乱子伦精品免费| 亚洲伊人久久大香线蕉综合图片| 色综合久久无码中文字幕| 亚洲va欧美va国产综合| 欧洲 亚洲 国产图片综合| 久久久久综合网久久| 色青青草原桃花久久综合| 久久综合久久综合久久综合| 精品亚洲综合在线第一区| 亚洲国产日韩成人综合天堂| 久久精品综合网| 国产综合第一页| 亚洲综合在线观看视频| 亚洲另类激情综合偷自拍| 亚洲欧美日韩综合在线观看不卡顿 | 色噜噜成人综合网站| 亚洲综合最新无码专区| 中文自拍日本综合| 亚洲综合一区二区精品导航| 亚洲人成依人成综合网| 国产激情电影综合在线看 | 天天操天天干天天综合网| 久久久久久久综合综合狠狠| 婷婷五月六月激情综合色中文字幕 | 欧美成人精品一区二区综合| 国产综合精品久久亚洲 | 亚洲综合自拍成人|