- معماری RADIUS را توضیح بدهی
- RADIUS Server و Group را روی IOS XE تعریف کنی
- AAA Method List با RADIUS بسازی
- RADIUS را در سطح مفهومی با TACACS+ مقایسه کنی
- Failureهای RADIUS را مرحلهای عیبیابی کنی
RADIUS Client و Server
Device درخواست AAA را به RADIUS Server میفرستد و Server بر اساس User/Policy پاسخ میدهد. Device باید بهعنوان Client شناخته شود و Shared Secret دو طرف یکسان باشد. RADIUS معمولاً از UDP استفاده میکند و Portهای متداول Authentication/Accounting 1812 و ۱۸۱۳ هستند، هرچند Design واقعی میتواند متفاوت باشد.
معماری سادهAdmin -> Device (RADIUS client) -> RADIUS ServerUser Credential، Device Shared Secret و Server Policy سه چیز جدا هستند. اشتباه در هرکدام Symptom متفاوت میدهد.
تعریف RADIUS Server
روی IOS XE جدید میتوان Server Object تعریف و سپس آن را عضو Server Group کرد. نمونه زیر الگوی متداول را نشان میدهد؛ Syntax دقیق Release را Verify کن.
نمونه RADIUSradius server RAD1
address ipv4 10.10.60.10 auth-port 1812 acct-port 1813
key <shared-secret>
!
aaa group server radius RAD-GRP
server name RAD1اگر Server چند Interface دارد یا Device از VRF Management استفاده میکند، Routing و Source Interface اهمیت بیشتری پیدا میکند. Server باید Source Device را با Client Definition درست تطبیق دهد.
Method List با RADIUS
Framework AAA همان منطق قبلی را دارد؛ فقط Method Group تغییر میکند. میتوان Authentication و Authorization Exec را به RADIUS Group سپرد و Local را Fallback قرار داد.
نمونه AAA RADIUSaaa authentication login default group RAD-GRP local
aaa authorization exec default group RAD-GRP local
aaa accounting exec default start-stop group RAD-GRPتواناییهای Authorization وابسته به Attributes و Policy Server است. در Troubleshooting باید Server Response و Attributes را با نتیجه Device مرتبط کنی، نه اینکه صرفاً Successful Authentication را پایان بررسی بدانی.
RADIUS و TACACS+ در سطح عملی
هر دو میتوانند AAA مرکزی بدهند، اما تفاوتهای Protocol و Use Case دارند. TACACS+ در مدیریت Deviceهای شبکه بسیار رایج است و جداسازی AAA آن برای Device Administration مناسب است. RADIUS در Network Access نیز بسیار رایج است و مبتنی بر Attributeها کار میکند. برای CCNA مهمتر از حفظ جدول طولانی، تشخیص سناریو و توانایی پیکربندی Device بهعنوان AAA Client است.
مقایسه کاربردیTACACS+ -> common for device administration
RADIUS -> common across network access and AAA use casesهیچکدام بهتنهایی Availability یا Security کامل نمیدهد؛ Server Redundancy، Routing، Time Sync، Logging و Break-Glass همچنان لازماند.
Troubleshooting RADIUS
از همان Runbook لایهای استفاده کن: SSH و VTY، Reachability Server، UDP/ACL، Source IP، Shared Secret، Server Client Definition، User Policy، Authorization Attributes و Accounting. Server Log باید Timestamp و Result را نشان دهد.
Evidence RADIUSNo request -> path/source/ACL
Timeout -> server/path
Access-Reject -> credential/policy
Auth success + limited access -> authorization attributesاگر Packet Capture یا Server Log نشان میدهد Request میرسد ولی Response به Device برنمیگردد، Return Path یا Firewall Stateful/UDP میتواند عامل باشد. در چنین حالت Password Reset بیاثر است.
یک Router به RADIUS مهاجرت کرده است. Server Access-Request را میبیند اما آن را با Unknown Client رد میکند. تیم متوجه میشود Source IP Router از Interface متفاوتی میآید. Client Definition روی Server و Source Design هماهنگ میشود و Login موفق میگردد؛ User Password از ابتدا صحیح بوده است.
اشتباههای رایج و علت آنها
- فرض اینکه RADIUS فقط برای Wi-Fi است
- نادیده گرفتن Source IP Client
- تغییر Shared Secret و User Password همزمان
- اعلام موفقیت صرفاً با Authentication بدون Authorization Test
تمرین عملی
- یک RADIUS Server Object و Group نمونه بساز
- Method List با Local Fallback طراحی کن
- Unknown Client و Shared Secret mismatch را مقایسه کن
- Server Log و Device Log را با Timestamp تطبیق بده
نکتههایی که باید با خودت ببری
- RADIUS میتواند AAA Device Management را ارائه کند
- Server و Client باید Shared Secret و Source Identity سازگار داشته باشند
- Method List منطق AAA را از Protocol جدا میکند
- RADIUS و TACACS+ Use Caseهای همپوشان ولی متفاوت دارند
- Server Log برای Troubleshooting مهم است
خودسنجی
RADIUS Device چه نقشی دارد؟
AAA Client که Request را به RADIUS Server میفرستد.
Unknown Client معمولاً به چه چیزی اشاره میکند؟
Client Definition یا Source IP Device روی Server.
Authentication موفق ولی دسترسی محدود است؛ چه حوزهای مطرح است؟
Authorization/Attributes.
Local در انتهای Method List چه نقشی دارد؟
Fallback در صورت Unavailable شدن روش مرکزی، طبق Design.
منابع مرجع این درس
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود