Cisco CCNA · 200-301 v2.0

مقایسه TACACS+ و RADIUS و عیب‌یابی AAA مرکزی

در عمل مهم‌تر از حفظ تفاوت‌های نظری TACACS+ و RADIUS این است که بتوانی وقتی Login مدیریتی خراب است سریع مشخص کنی مشکل از SSH، Network Path، AAA Client Definition، Shared Secret، User Credential، Authorization یا خود Server است. این درس دو Protocol را در یک Runbook مشترک قرار می‌دهد و سپس تفاوت‌هایی را که روی انتخاب و Troubleshooting اثر دارند برجسته می‌کند.

در پایان این درس باید بتوانی
  • TACACS+ و RADIUS را کاربردی مقایسه کنی
  • Runbook مشترک AAA مرکزی بسازی
  • Reject، Timeout و Authorization Deny را تشخیص بدهی
  • Failover بین Serverها و Local را ارزیابی کنی
  • Incident AAA را با Evidence مستند کنی

انتخاب Protocol بر اساس Use Case

TACACS+ معمولاً برای Device Administration در محیط Cisco انتخاب شناخته‌شده‌ای است و RADIUS در Network Access نیز حضور گسترده دارد. سازمان ممکن است هر دو را داشته باشد: TACACS+ برای Administrator Login و RADIUS برای 802.1X یا VPN. انتخاب واقعی به Platform، Identity Infrastructure، Policy و Operational Model بستگی دارد.

برای CCNA باید بتوانی Device را به‌عنوان AAA Client برای هر دو Protocol درک کنی؛ هدف حفظ جزئیات محصول یک Vendor خاص نیست.

انتخاب مفهومی
Device Administration -> often TACACS+
Network Access -> often RADIUS
Actual design -> policy/platform dependent

Runbook مشترک از Client تا Server

Troubleshooting را از نزدیک‌ترین نقطه به User شروع کن: آیا SSH Connection تشکیل می‌شود؟ اگر بله، Method List فعال چیست؟ آیا Device به Server Reachability دارد؟ Source IP چیست؟ آیا Server Request را می‌بیند؟ Result چیست؟ سپس Authorization و Accounting را بررسی کن.

Runbook مشترک
1 SSH
2 VTY method
3 AAA server reachability
4 source/ACL
5 shared secret/client definition
6 user authentication
7 authorization
8 accounting

این Runbook برای هر دو Protocol کار می‌کند و مانع می‌شود تیم بی‌هدف بین Device و Identity Team Ticket جابه‌جا کند.

Reject، Timeout و Deny

Reject یعنی Server Request را دریافت کرده و Authentication را نپذیرفته است. Timeout یعنی Device پاسخ معتبر در زمان مقرر نگرفته؛ علت می‌تواند Path، ACL، Server Down یا Secret/Packet Handling باشد. Authorization Deny یعنی هویت ممکن است معتبر باشد اما Access موردنظر مجاز نیست.

سه نتیجه متفاوت
Reject != Timeout != Authorization Deny

Local Fallback معمولاً برای Timeout/Unavailable طراحی می‌شود، نه برای Reject صریح. اگر Reject باعث Local Login شود، Central Policy می‌تواند دور زده شود؛ Design را دقیق Verify کن.

Redundancy و Failover

Server Group می‌تواند چند AAA Server داشته باشد. Device بر اساس Configuration و Server State درخواست را به Serverهای دیگر بفرستد. سپس Local Method می‌تواند آخرین Recovery باشد. Test Plan باید Failure یک Server، Failure کل Group و Recovery را جدا بررسی کند.

زنجیره افزونگی
AAA-GRP: Server1 + Server2 -> Local break-glass

اگر دو Server پشت یک Network Path مشترک باشند، Redundancy واقعی محدود است. معماری باید Failure Domain را در نظر بگیرد.

Accounting در Failure Server ممکن است Gap داشته باشد؛ این موضوع در Audit و Security Operations باید مستند شود.

Incident Documentation

برای Incident AAA حداقل این موارد را ثبت کن: Device، Management IP، Source IP AAA، Username بدون افشای Secret، Timestamp، Protocol، Method List، Server Result، Change اخیر، Root Cause و Before/After Evidence. این اطلاعات اجازه می‌دهد Identity Team و Network Team روی یک Timeline مشترک کار کنند.

حداقل مستندات
Device / Source / Server / Time / Result / Root Cause / Fix / Verification

پس از Fix علاوه بر Login، Authorization و Accounting را هم Verify کن. فقط رسیدن به Prompt کافی نیست اگر User Privilege اشتباه است یا Audit Record ساخته نمی‌شود.

سناریوی عملی

در یک Incident، کاربران می‌گویند «TACACS خراب است». SSH Connection تشکیل می‌شود. Server1 هیچ Requestی نمی‌بیند، Server2 هم خالی است. Device Routing Table نشان می‌دهد مسیر Management VRF حذف شده است. تیم Route را اصلاح می‌کند؛ بدون تغییر Credential، Authentication و Authorization برمی‌گردد. Root Cause در AAA Server نبود بلکه Network Path AAA بود.

اشتباهات رایج

اشتباه‌های رایج و علت آن‌ها

  • Escalate مستقیم به Identity Team بدون بررسی Network Path
  • یکی گرفتن Reject با Timeout
  • تست فقط Authentication و فراموش کردن Authorization/Accounting
  • داشتن دو Server روی یک Failure Domain و فرض Redundancy کامل
تمرین عملی

تمرین عملی

  1. یک Runbook مشترک TACACS+/RADIUS بنویس
  2. سه سناریوی Reject، Timeout و Authorization Deny بساز
  3. Failure یک Server و کل Group را در Lab مقایسه کن
  4. یک Incident Report استاندارد AAA طراحی کن

نکته‌هایی که باید با خودت ببری

  • TACACS+ و RADIUS هر دو AAA مرکزی می‌دهند
  • Use Case و Platform در انتخاب مهم است
  • Reject، Timeout و Authorization Deny متفاوت‌اند
  • Server Group بخشی از Availability است
  • Verification کامل AAA سه بخش AuthN/AuthZ/Accounting دارد
خودسنجی

خودسنجی

Reject چه معنی دارد؟

Server درخواست را دریافت کرده و Authentication را نپذیرفته است.

Timeout چه معنی دارد؟

Device پاسخ معتبر AAA در زمان لازم دریافت نکرده است.

آیا دو AAA Server همیشه Redundancy کامل می‌دهند؟

خیر؛ اگر Failure Domain مشترک داشته باشند هر دو ممکن است هم‌زمان از دسترس خارج شوند.

بعد از Login موفق چه چیز دیگری Verify می‌شود؟

Authorization و Accounting مورد انتظار.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام