- TACACS+ و RADIUS را کاربردی مقایسه کنی
- Runbook مشترک AAA مرکزی بسازی
- Reject، Timeout و Authorization Deny را تشخیص بدهی
- Failover بین Serverها و Local را ارزیابی کنی
- Incident AAA را با Evidence مستند کنی
انتخاب Protocol بر اساس Use Case
TACACS+ معمولاً برای Device Administration در محیط Cisco انتخاب شناختهشدهای است و RADIUS در Network Access نیز حضور گسترده دارد. سازمان ممکن است هر دو را داشته باشد: TACACS+ برای Administrator Login و RADIUS برای 802.1X یا VPN. انتخاب واقعی به Platform، Identity Infrastructure، Policy و Operational Model بستگی دارد.
برای CCNA باید بتوانی Device را بهعنوان AAA Client برای هر دو Protocol درک کنی؛ هدف حفظ جزئیات محصول یک Vendor خاص نیست.
انتخاب مفهومیDevice Administration -> often TACACS+
Network Access -> often RADIUS
Actual design -> policy/platform dependentRunbook مشترک از Client تا Server
Troubleshooting را از نزدیکترین نقطه به User شروع کن: آیا SSH Connection تشکیل میشود؟ اگر بله، Method List فعال چیست؟ آیا Device به Server Reachability دارد؟ Source IP چیست؟ آیا Server Request را میبیند؟ Result چیست؟ سپس Authorization و Accounting را بررسی کن.
Runbook مشترک1 SSH
2 VTY method
3 AAA server reachability
4 source/ACL
5 shared secret/client definition
6 user authentication
7 authorization
8 accountingاین Runbook برای هر دو Protocol کار میکند و مانع میشود تیم بیهدف بین Device و Identity Team Ticket جابهجا کند.
Reject، Timeout و Deny
Reject یعنی Server Request را دریافت کرده و Authentication را نپذیرفته است. Timeout یعنی Device پاسخ معتبر در زمان مقرر نگرفته؛ علت میتواند Path، ACL، Server Down یا Secret/Packet Handling باشد. Authorization Deny یعنی هویت ممکن است معتبر باشد اما Access موردنظر مجاز نیست.
سه نتیجه متفاوتReject != Timeout != Authorization DenyLocal Fallback معمولاً برای Timeout/Unavailable طراحی میشود، نه برای Reject صریح. اگر Reject باعث Local Login شود، Central Policy میتواند دور زده شود؛ Design را دقیق Verify کن.
Redundancy و Failover
Server Group میتواند چند AAA Server داشته باشد. Device بر اساس Configuration و Server State درخواست را به Serverهای دیگر بفرستد. سپس Local Method میتواند آخرین Recovery باشد. Test Plan باید Failure یک Server، Failure کل Group و Recovery را جدا بررسی کند.
زنجیره افزونگیAAA-GRP: Server1 + Server2 -> Local break-glassاگر دو Server پشت یک Network Path مشترک باشند، Redundancy واقعی محدود است. معماری باید Failure Domain را در نظر بگیرد.
Accounting در Failure Server ممکن است Gap داشته باشد؛ این موضوع در Audit و Security Operations باید مستند شود.
Incident Documentation
برای Incident AAA حداقل این موارد را ثبت کن: Device، Management IP، Source IP AAA، Username بدون افشای Secret، Timestamp، Protocol، Method List، Server Result، Change اخیر، Root Cause و Before/After Evidence. این اطلاعات اجازه میدهد Identity Team و Network Team روی یک Timeline مشترک کار کنند.
حداقل مستنداتDevice / Source / Server / Time / Result / Root Cause / Fix / Verificationپس از Fix علاوه بر Login، Authorization و Accounting را هم Verify کن. فقط رسیدن به Prompt کافی نیست اگر User Privilege اشتباه است یا Audit Record ساخته نمیشود.
در یک Incident، کاربران میگویند «TACACS خراب است». SSH Connection تشکیل میشود. Server1 هیچ Requestی نمیبیند، Server2 هم خالی است. Device Routing Table نشان میدهد مسیر Management VRF حذف شده است. تیم Route را اصلاح میکند؛ بدون تغییر Credential، Authentication و Authorization برمیگردد. Root Cause در AAA Server نبود بلکه Network Path AAA بود.
اشتباههای رایج و علت آنها
- Escalate مستقیم به Identity Team بدون بررسی Network Path
- یکی گرفتن Reject با Timeout
- تست فقط Authentication و فراموش کردن Authorization/Accounting
- داشتن دو Server روی یک Failure Domain و فرض Redundancy کامل
تمرین عملی
- یک Runbook مشترک TACACS+/RADIUS بنویس
- سه سناریوی Reject، Timeout و Authorization Deny بساز
- Failure یک Server و کل Group را در Lab مقایسه کن
- یک Incident Report استاندارد AAA طراحی کن
نکتههایی که باید با خودت ببری
- TACACS+ و RADIUS هر دو AAA مرکزی میدهند
- Use Case و Platform در انتخاب مهم است
- Reject، Timeout و Authorization Deny متفاوتاند
- Server Group بخشی از Availability است
- Verification کامل AAA سه بخش AuthN/AuthZ/Accounting دارد
خودسنجی
Reject چه معنی دارد؟
Server درخواست را دریافت کرده و Authentication را نپذیرفته است.
Timeout چه معنی دارد؟
Device پاسخ معتبر AAA در زمان لازم دریافت نکرده است.
آیا دو AAA Server همیشه Redundancy کامل میدهند؟
خیر؛ اگر Failure Domain مشترک داشته باشند هر دو ممکن است همزمان از دسترس خارج شوند.
بعد از Login موفق چه چیز دیگری Verify میشود؟
Authorization و Accounting مورد انتظار.
منابع مرجع این درس
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود