Cisco CCST Networking · 100-150

Authentication، Authorization و MFA در سطح پایه

Authentication می‌پرسد «تو چه کسی هستی؟» Authorization می‌پرسد «بعد از ورود چه کاری اجازه داری انجام بدهی؟» MFA هم بیش از یک عامل مستقل برای Login می‌خواهد تا سرقت یک Password به‌تنهایی کافی نباشد. Account با Password درست می‌تواند Authenticate شود ولی به Resource خاص Authorized نباشد. این دو نوع خطا باید جدا Troubleshoot شوند.

در پایان این درس باید بتوانی
  • «Authentication، Authorization و MFA در سطح پایه» را با یک نمونه واقعی توضیح بدهی
  • در یک مشکل مرتبط، بررسی را از «خطای Login را از Access Denied بعد Login جدا کن» شروع کنی
  • فرق این موضوع را با مورد نزدیکش توضیح بدهی: Authentication موفق به معنی Admin بودن نیست
  • تمرین عملی «سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder» را انجام بدهی و نتیجه را ثبت کنی
  • در عیب‌یابی، اشتباه «یکی دانستن Login Success با مجوز کامل» را تکرار نکنی

Something you know مثل Password

Authentication می‌پرسد «تو چه کسی هستی؟» Authorization می‌پرسد «بعد از ورود چه کاری اجازه داری انجام بدهی؟» MFA هم بیش از یک عامل مستقل برای Login می‌خواهد تا سرقت یک Password به‌تنهایی کافی نباشد.

Account با Password درست می‌تواند Authenticate شود ولی به Resource خاص Authorized نباشد. این دو نوع خطا باید جدا Troubleshoot شوند.

Something you know مثل Password. Something you have مثل Token/Phone.

Something you are مثل Biometric

Something you are مثل Biometric. MFA باید از دو عامل مستقل استفاده کند، نه دو Password.

SSO تجربه Login را یکپارچه می‌کند ولی MFA/Policy همچنان مهم است. Account Lockout می‌تواند حمله Guess را محدود کند ولی DoS روی Account هم ممکن است. Shared Admin Account Accountability را ضعیف می‌کند.

Authentication موفق به معنی Admin بودن نیست

Authentication موفق به معنی Admin بودن نیست. Authorization بعد از Identity سطح دسترسی را تعیین می‌کند.

Authentication هویت و Authorization مجوز را بررسی می‌کند. MFA ریسک Password سرقت‌شده را کم می‌کند. Account شخصی Accountability بهتری می‌دهد.

خطای Login را از Access Denied بعد Login جدا کن

از خطای Login را از Access Denied بعد Login جدا کن شروع کن. بعد Time Sync را برای Token/Kerberos بررسی کن. اگر تا اینجا چیزی غیرعادی ندیدی، MFA Channel را طبق Policy Troubleshoot کن. در آخر Shared Credential را به حساب شخصی تبدیل کن.

نتیجه «خطای Login را از Access Denied بعد Login جدا کن» و «Time Sync را برای Token/Kerberos بررسی کن» را کنار هم بگذار. اگر هر دو طبیعی بودند، «MFA Channel را طبق Policy Troubleshoot کن» کمک می‌کند محدوده مشکل کوچک‌تر شود. «Shared Credential را به حساب شخصی تبدیل کن» را زمانی انجام بده که بررسی‌های قبلی جواب روشنی نداده‌اند.

کاربر وارد VPN می‌شود ولی Share مالی را نمی‌بیند

کاربر وارد VPN می‌شود ولی Share مالی را نمی‌بیند. Authentication موفق است؛ مشکل می‌تواند Authorization/Group Membership باشد. Reset Password بی‌دلیل مسیر را منحرف می‌کند.

ترتیب منطقی بررسی همین وضعیت می‌تواند این باشد: خطای Login را از Access Denied بعد Login جدا کن → Time Sync را برای Token/Kerberos بررسی کن → MFA Channel را طبق Policy Troubleshoot کن → Shared Credential را به حساب شخصی تبدیل کن. این ترتیب را با نتیجه واقعی هر مرحله جلو ببر؛ اگر یکی از بررسی‌ها علت را روشن کرد، سراغ تغییرهای بی‌ربط نرو.

سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder

سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder. برای هرکدام مشخص کن Authentication یا Authorization کدام بخش است.

قبل از ایجاد خطا «خطای Login را از Access Denied بعد Login جدا کن» را در حالت سالم ثبت کن. بعد از ایجاد یک خطای کنترل‌شده، همان مورد و در پایان «Shared Credential را به حساب شخصی تبدیل کن» را دوباره بررسی کن. تفاوت قبل و بعد باید در گزارش تمرین مشخص باشد.

یکی دانستن Login Success با مجوز کامل

یکی دانستن Login Success با مجوز کامل. استفاده از Account Admin مشترک. ثبت OTP یا Password در Ticket.

CCST روی تفاوت مفاهیم و MFA تمرکز دارد. AAA Protocolهای TACACS+/RADIUS در CCNA/امنیت بیشتر می‌آیند.

Authentication هویت و Authorization مجوز را بررسی می‌کند

Authentication هویت و Authorization مجوز را بررسی می‌کند. MFA ریسک Password سرقت‌شده را کم می‌کند. Account شخصی Accountability بهتری می‌دهد.

Login موفق ولی Access Denied بیشتر به کدام مفهوم مربوط است؟ Authorization. دو Password جدا MFA محسوب می‌شوند؟ خیر؛ عوامل باید از دسته‌های مستقل باشند.

Authentication جواب می‌دهد «تو چه کسی هستی؟» و Authorization مشخص می‌کند «بعد از ورود چه

Authentication جواب می‌دهد «تو چه کسی هستی؟» و Authorization مشخص می‌کند «بعد از ورود چه کاری اجازه داری انجام بدهی؟». ممکن است کاربر با موفقیت VPN Login کند ولی اجازه باز کردن Share مالی را نداشته باشد؛ Authentication موفق بوده اما Authorization دسترسی را رد کرده است.

MFA یک عامل دوم مستقل اضافه می‌کند؛ مثلاً Password همراه با App یا Hardware Token. اگر Password لو برود، عامل دوم هنوز مانع دیگری ایجاد می‌کند. MFA خطر را صفر نمی‌کند، ولی اتکا به یک Secret را کم می‌کند.

Account مشترک برای چند مدیر ردگیری را خراب می‌کند. Account شخصی و Log مناسب مشخص می‌کند چه کسی Login کرده و چه تغییری داده است. این موضوع برای Audit و عیب‌یابی تغییرات ناخواسته به‌اندازه خود امنیت اهمیت دارد.

سناریوی محیط واقعی

کاربر وارد VPN می‌شود ولی Share مالی را نمی‌بیند. Authentication موفق است؛ مشکل می‌تواند Authorization/Group Membership باشد. Reset Password بی‌دلیل مسیر را منحرف می‌کند.

اشتباهات رایج

یکی دانستن Login Success با مجوز کامل

  • یکی دانستن Login Success با مجوز کامل
  • استفاده از Account Admin مشترک
  • ثبت OTP یا Password در Ticket
تمرین عملی

سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder

  1. سه سناریو بنویس: Password غلط، MFA Timeout و Login موفق بدون مجوز Folder. برای هرکدام مشخص کن Authentication یا Authorization کدام بخش است.
  2. یک خطای کنترل‌شده بساز که به «خطای Login را از Access Denied بعد Login جدا کن» مربوط باشد و قبل از اصلاح، نتیجه را نگه دار.
  3. بعد از اصلاح، «Shared Credential را به حساب شخصی تبدیل کن» را دوباره انجام بده و نتیجه قبل و بعد را مقایسه کن.

نکته‌هایی که باید با خودت ببری

  • Authentication هویت و Authorization مجوز را بررسی می‌کند
  • MFA ریسک Password سرقت‌شده را کم می‌کند
  • Account شخصی Accountability بهتری می‌دهد
خودسنجی

Login موفق ولی Access Denied بیشتر به کدام مفهوم مربوط است؟

Login موفق ولی Access Denied بیشتر به کدام مفهوم مربوط است؟

Authorization.

دو Password جدا MFA محسوب می‌شوند؟

خیر؛ عوامل باید از دسته‌های مستقل باشند.

در خرابی مرتبط با «Authentication، Authorization و MFA در سطح پایه» اولین بررسی تو چیست؟

خطای Login را از Access Denied بعد Login جدا کن؛ بعد نتیجه همان بررسی مشخص می‌کند قدم بعدی را کجا ادامه بدهی.

منابع رسمی این مسیر

برای مطالعه مرجع

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام