Cisco CCNA · 200-301 v2.0

RADIUS برای AAA متمرکز

RADIUS یکی دیگر از پروتکل‌های AAA است که در شبکه‌های سازمانی بسیار گسترده استفاده می‌شود؛ از مدیریت Device تا Network Access مانند 802.1X و VPN، بسته به معماری. در این فصل تمرکز ما روی نقش Router یا Switch به‌عنوان AAA Client برای مدیریت است. باید بتوانی Server RADIUS، Group، Method List و Fallback را بفهمی و در عیب‌یابی فرق بین مشکل Network Path، Shared Secret، Credential و Authorization Attribute را تشخیص بدهی.

در پایان این درس باید بتوانی
  • معماری RADIUS را توضیح بدهی
  • RADIUS Server و Group را روی IOS XE تعریف کنی
  • AAA Method List با RADIUS بسازی
  • RADIUS را در سطح مفهومی با TACACS+ مقایسه کنی
  • Failureهای RADIUS را مرحله‌ای عیب‌یابی کنی

RADIUS Client و Server

Device درخواست AAA را به RADIUS Server می‌فرستد و Server بر اساس User/Policy پاسخ می‌دهد. Device باید به‌عنوان Client شناخته شود و Shared Secret دو طرف یکسان باشد. RADIUS معمولاً از UDP استفاده می‌کند و Portهای متداول Authentication/Accounting 1812 و ۱۸۱۳ هستند، هرچند Design واقعی می‌تواند متفاوت باشد.

معماری ساده
Admin -> Device (RADIUS client) -> RADIUS Server

User Credential، Device Shared Secret و Server Policy سه چیز جدا هستند. اشتباه در هرکدام Symptom متفاوت می‌دهد.

تعریف RADIUS Server

روی IOS XE جدید می‌توان Server Object تعریف و سپس آن را عضو Server Group کرد. نمونه زیر الگوی متداول را نشان می‌دهد؛ Syntax دقیق Release را Verify کن.

نمونه RADIUS
radius server RAD1
 address ipv4 10.10.60.10 auth-port 1812 acct-port 1813
 key <shared-secret>
!
aaa group server radius RAD-GRP
 server name RAD1

اگر Server چند Interface دارد یا Device از VRF Management استفاده می‌کند، Routing و Source Interface اهمیت بیشتری پیدا می‌کند. Server باید Source Device را با Client Definition درست تطبیق دهد.

Method List با RADIUS

Framework AAA همان منطق قبلی را دارد؛ فقط Method Group تغییر می‌کند. می‌توان Authentication و Authorization Exec را به RADIUS Group سپرد و Local را Fallback قرار داد.

نمونه AAA RADIUS
aaa authentication login default group RAD-GRP local
aaa authorization exec default group RAD-GRP local
aaa accounting exec default start-stop group RAD-GRP

توانایی‌های Authorization وابسته به Attributes و Policy Server است. در Troubleshooting باید Server Response و Attributes را با نتیجه Device مرتبط کنی، نه اینکه صرفاً Successful Authentication را پایان بررسی بدانی.

RADIUS و TACACS+ در سطح عملی

هر دو می‌توانند AAA مرکزی بدهند، اما تفاوت‌های Protocol و Use Case دارند. TACACS+ در مدیریت Deviceهای شبکه بسیار رایج است و جداسازی AAA آن برای Device Administration مناسب است. RADIUS در Network Access نیز بسیار رایج است و مبتنی بر Attributeها کار می‌کند. برای CCNA مهم‌تر از حفظ جدول طولانی، تشخیص سناریو و توانایی پیکربندی Device به‌عنوان AAA Client است.

مقایسه کاربردی
TACACS+ -> common for device administration
RADIUS -> common across network access and AAA use cases

هیچ‌کدام به‌تنهایی Availability یا Security کامل نمی‌دهد؛ Server Redundancy، Routing، Time Sync، Logging و Break-Glass همچنان لازم‌اند.

Troubleshooting RADIUS

از همان Runbook لایه‌ای استفاده کن: SSH و VTY، Reachability Server، UDP/ACL، Source IP، Shared Secret، Server Client Definition، User Policy، Authorization Attributes و Accounting. Server Log باید Timestamp و Result را نشان دهد.

Evidence RADIUS
No request -> path/source/ACL
Timeout -> server/path
Access-Reject -> credential/policy
Auth success + limited access -> authorization attributes

اگر Packet Capture یا Server Log نشان می‌دهد Request می‌رسد ولی Response به Device برنمی‌گردد، Return Path یا Firewall Stateful/UDP می‌تواند عامل باشد. در چنین حالت Password Reset بی‌اثر است.

سناریوی عملی

یک Router به RADIUS مهاجرت کرده است. Server Access-Request را می‌بیند اما آن را با Unknown Client رد می‌کند. تیم متوجه می‌شود Source IP Router از Interface متفاوتی می‌آید. Client Definition روی Server و Source Design هماهنگ می‌شود و Login موفق می‌گردد؛ User Password از ابتدا صحیح بوده است.

اشتباهات رایج

اشتباه‌های رایج و علت آن‌ها

  • فرض اینکه RADIUS فقط برای Wi-Fi است
  • نادیده گرفتن Source IP Client
  • تغییر Shared Secret و User Password هم‌زمان
  • اعلام موفقیت صرفاً با Authentication بدون Authorization Test
تمرین عملی

تمرین عملی

  1. یک RADIUS Server Object و Group نمونه بساز
  2. Method List با Local Fallback طراحی کن
  3. Unknown Client و Shared Secret mismatch را مقایسه کن
  4. Server Log و Device Log را با Timestamp تطبیق بده

نکته‌هایی که باید با خودت ببری

  • RADIUS می‌تواند AAA Device Management را ارائه کند
  • Server و Client باید Shared Secret و Source Identity سازگار داشته باشند
  • Method List منطق AAA را از Protocol جدا می‌کند
  • RADIUS و TACACS+ Use Caseهای هم‌پوشان ولی متفاوت دارند
  • Server Log برای Troubleshooting مهم است
خودسنجی

خودسنجی

RADIUS Device چه نقشی دارد؟

AAA Client که Request را به RADIUS Server می‌فرستد.

Unknown Client معمولاً به چه چیزی اشاره می‌کند؟

Client Definition یا Source IP Device روی Server.

Authentication موفق ولی دسترسی محدود است؛ چه حوزه‌ای مطرح است؟

Authorization/Attributes.

Local در انتهای Method List چه نقشی دارد؟

Fallback در صورت Unavailable شدن روش مرکزی، طبق Design.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام