
54
устройств нужно создавать учетную запись. Это не совсем удобно. Для этого
используется AAA server, на котором хранятся все учетные записи. Все
учетные записи хранятся централизовано, значит и править их нужно только в
одном месте.
AAA (от англ. Authentication, Authorization, Accounting) —
используется для описания процесса предоставления доступа и контроля над
ним.
Authentication (аутентификация) — сопоставление персоны (запроса)
существующей учётной записи в системе безопасности. Осуществляется
по логину, паролю, сертификату, смарт-карте и т. д.
Authorization (авторизация, проверка полномочий, проверка уровня
доступа) — сопоставление учётной записи в системе (и персоны,
прошедшей аутентификацию) и определённых полномочий (или запрета на
доступ). В общем случае авторизация может быть «негативной»
(пользователю А запрещён доступ к серверам компании).
Accounting (учёт) — слежение за потреблением ресурсов (преимущественно
сетевых) пользователем. В accounting включается так же и запись фактов
получения доступа к системе (англ. access logs).
Объясню, что это такое, используя пример Кейса Баркера. Он
объяснял это так. Представим, что мы приходим в банк, чтобы снять свои
деньги. Для начала нас попросят предоставить документы, чтобы убедиться,
что мы являемся клиентами банка. После того, как мы показали документы, мы
прошли аутентификацию(если, конечно мы являемся клиентами банка). Далее
сотрудник, которые нас обслуживает проверяет, можем ли мы снять деньги и
можем ли мы снять именно ту сумму, на которую мы расчитываем. Если все
нормально, то мы прошли авторизацию. А после всего этого ведется запись, что
мы приходили, сняли деньги, на счету столько – то денег. В данном случае мы
прошли учет.
По этой же аналогии и работают маршрутизатор, коммутаторы,
сервера, обращаясь к AAA серверу. Сами же устройствами, являются AAA
клиентами. Эти обращения делаются по специальному протоколу. 2 самых
распространенных протокола для обращения к ААА серверу – Radius и Tacacs+.