- SignalDesk5 days ago
仅作技术讨论,不包含有效的反监管办法 仅对校园网/企业网环境下使用AAA/上网行为管理进行 简单科普 AI 生图太好用了,不用自己搓 PPT 和拓扑了 总有佬抱怨“L站的技术贴越来越少了”,我寻思写了技术贴又没人看,现在我明白了,那些抱怨的人想要的技术贴是注册机这种能让自己搬到站外给自己带来收益的内容,真坏啊.jpg 这是一个系列帖: [网络知识扫盲]我对一批代理节点做了两轮 TLS 测试:结果、边界与证书握手简解,以及千万警惕让你安装证书的机场 - 文档共建 / 文档共建, Lv1 - LINUX DO [网络知识扫盲]网络结构与 VPN / 代理服务区别 - 文档共建 - LINUX DO [网络知识扫盲]Telegram是如何避免你留证的,企业又是如何留证的 - 文档共建 - LINUX DO 在校园网和企业网中,一个非常常见的问题是: 网络已经部署完成了,终端也能够正常接入交换机和无线网络,那么接下来如何确定 谁可以接入网络 (Authentication 认证,用来识别访问网络的用户的身份,判断访问者是否为合法的用户) 接入以后能够访问什么 (Authorization 授权,是指对不同用户赋予不同的权限,限制用户可以使用的服务) 用户在网络中做了什么 (Accounting 计费,用来记录用户使用网络服务过程中的相关操作,简单说就是:什么人、什么时间、做了什么事) (我一直觉得计费 Accounting 的用法或者翻译有点问题,但是毕竟是写到标准里了,现在也不知道当时设计的时候是为什么) 这三个问题实际上对应了企业网络中三个不同的安全阶段: 身份认证 → 网络准入 → 上网行为管理 很多刚接触企业网络的同学容易把它们混在一起,例如认为部署了 Portal 认证就是完成了网络准入,或者部署了一台上网行为管理设备就可以解决终端身份认证问题。实际上,两者解决的问题完全不同 一、先理解三个核心问题 假设某公司/园区/校园宿舍有 1000 名员工,同时还有访客、打印机、摄像头、会议终端以及员工个人手机接入网络 网络管理员首先需要解决的是: 第一,这台设备是谁的 例如: 张三的办公电脑 李四的手机 财务部门打印机 会议室电视 外来访客笔记本 始皇的 5080Ti 台式机 这属于 身份认证 Authentication 第二,这个用户或者设备是否允许进入网络 例如: 张三属于研发部门,可以进入研发 VLAN 李四属于财务部门,可以进入财务 VLAN 访客只能进入 Guest VLAN 未知终端只能进入隔离 VLAN 这属于 网络准入 NAC,Network Access Control 第三,进入网络以后允许访问什么 例如: 普通员工允许访问互联网,但禁止访问赌博、恶意网站、常见游戏域名 研发部门允许访问 GitHub、LinuxDo 访客只能访问互联网,不能访问企业内部服务器 办公终端不能使用 BT、P2P 等应用 这部分通常属于 上网行为管理、应用控制以及安全策略 所以完整逻辑可以理解为: 终端接入网络 │ ▼ 身份认证 802.1X / Portal / MAC │ ▼ AAA服务器 RADIUS / LDAP / AD │ ▼ 准入控制 VLAN / ACL / Role / Security Group │ ▼ 访问网络 │ ▼ 防火墙 / 上网行为管理 URL / 应用 / 流量 / 审计 │ ▼ Internet / 企业业务系统 二、校园网为什么需要准入认证 校园网可能是准入认证应用最典型的场景之一 因为校园网络拥有几个明显特点: 用户数量非常大 终端类型复杂 用户流动性高 有线和无线网络同时存在 学生、教师、访客权限不同 经常需要进行实名审计 例如一所大学可能同时存在: 学生 教师 行政人员 实验室设备 宿舍电脑 学生手机 打印机 摄像头 IoT设备 访客 如果完全依靠 VLAN 对这些终端进行管理,很快就会遇到问题:例如一个学生把电脑从宿舍楼搬到教学楼以后,交换机端口发生了变化,如果权限完全依赖交换机端口配置,那么管理员可能需要不断修改 VLAN 而采用基于身份的准入控制以后,网络可以实现: 用户是谁 ↓ 决定用户属于什么角色 ↓ 根据角色动态下发网络权限 这样网络权限就从: 端口决定权限 逐渐变成: 身份决定权限 这也是现代园区网非常重要的发展方向 Authentication 认证(访问准入) 三、企业网准入认证的核心架构 典型企业准入架构通常包含四类组件 其中最重要的几个角色分别是: 1. Supplicant 也就是认证客户端 例如 Windows 电脑本身就支持 802.1X 终端负责向网络设备提供身份认证信息 2. Authenticator 通常是: 接入交换机 无线 AP 无线 AC Authenticator 本身一般不会保存大量用户账号 它主要负责发现终端 → 发起认证 → 转发认证信息 → 根据认证结果控制端口权限 3. Authentication Server 通常就是 RADIUS/NAC 服务器 例如: 华为环境中可能使用 iMaster NCE-Campus 等平台 H3C 环境可能使用 iMC Cisco 环境中经常使用 Cisco ISE Aruba 环境中常见 ClearPass 除此之外也可以使用: FreeRADIUS Microsoft NPS 其他第三方RADIUS服务器 四、企业网最常见的三种认证方式 网络准入中最常见的认证方式主要有: 802.1X MAC认证 Portal认证 三种方式分别适用于不同场景 802.1X 认证 802.1X 是企业办公网络中非常典型的认证方式 它本质上属于一种基于端口的网络访问控制技术 典型流程为: PC │ EAPOL 接入交换机 │ RADIUS AAA服务器 │ 查询账号 AD / LDAP 用户接入交换机以后,交换机端口最开始处于受限状态 只有认证成功以后,交换机才允许用户正常访问网络 认证成功以后还可以动态下发: VLAN ACL 用户角色 带宽策略 安全策略 例如: 张三 部门:研发部 认证成功 ↓ 动态进入 VLAN 100 ↓ 下发研发访问ACL ↓ 允许访问Git服务器 而财务部门用户可能进入: VLAN 200 并获得完全不同的访问权限 MAC 认证 但是企业网络中并不是所有设备都支持 802.1X 例如: 打印机 IP电话 摄像头 门禁 部分IoT设备 会议设备 这些设备通常无法输入用户名密码 于是就会使用: MAC Authentication Bypass,MAB 也就是根据终端 MAC 地址进行身份识别 例如: 00-11-22-33-44-55 ↓ RADIUS查询 ↓ 识别为财务打印机 ↓ 进入Printer VLAN Cisco 环境中经常称为 MAB 华为、H3C 等厂商也存在类似 MAC 地址认证机制 MAC 认证部署简单,但是安全性低于证书型 802.1X 因为 MAC 地址本身可以伪造 因此 MAC 认证通常用于: 无法进行802.1X认证的特殊终端 而不是所有办公电脑 Portal 认证 Portal 认证在校园网、访客网络以及公共 Wi-Fi 中非常常见 典型体验就是: 连接Wi-Fi ↓ 打开网页 ↓ 跳转认证页面 ↓ 输入账号密码 ↓ 认证成功 ↓ 允许访问互联网 例如大学校园网经常要求学生输入: 学号 密码 认证以后才允许访问互联网 企业 Guest Wi-Fi 也可能要求: 手机号 短信验证码 访客邀请码 Portal 最大的优点是: 终端不需要安装专用客户端 因此非常适合: BYOD 访客 学生 临时终端 但是对于严格的企业办公准入来说,802.1X 通常拥有更好的安全性和身份绑定能力 三种认证方式如何组合 实际网络很少只使用一种认证方式 更常见的设计是: 办公PC ↓ 802.1X 打印机 / 摄像头 / IP Phone ↓ MAC认证 访客 / BYOD ↓ Portal认证 例如某企业园区可以采用: 终端 认证方式 网络权限 公司电脑 802.1X Office VLAN 财务电脑 802.1X Finance VLAN 打印机 MAC 认证 Printer VLAN 摄像头 MAC 认证 CCTV VLAN 员工手机 Portal/802.1X BYOD VLAN 外来访客 Portal Guest VLAN 这样就形成了一套完整的准入认证体系 Authorization 授权(访问授权) 认证成功以后发生了什么 很多人学习准入认证时只关注: 认证成功 但实际上认证成功只是第一步 真正重要的是: 认证以后如何授权 RADIUS 服务器可以根据用户身份返回不同属性 例如: 研发用户 ↓ VLAN 100 财务用户 ↓ VLAN 200 访客 ↓ VLAN 300 非法终端 ↓ Quarantine VLAN 除此之外还可以动态下发 ACL 例如: 研发用户 允许: Internet Git 开发服务器 禁止: 财务系统 核心数据库 这样就实现了: 同一台交换机、同一个接入网络,不同身份获得不同权限 Accounting 计费(记录与审计) Accounting:它到底“记录”什么 前面我们介绍 AAA 时提到了三个核心概念: Authentication 认证:你是谁 Authorization 授权:你能做什么 Accounting 计费:你做了多久、用了多少、什么时候开始和结束 这里的 Accounting 中文通常翻译为“计费” 但是在校园网和企业网络中,它的作用并不只是计算你上网的网费(再说现在都是包月或者绑定套餐了) 更主要的作用是: 记录用户会话 记录上线时间 记录下线时间 记录在线时长 记录流量使用情况 为日志审计提供身份与时间依据 以经典 RADIUS Accounting 为例,RFC 2866 定义了 Start、Stop 等 Accounting 报文,同时可以记录 Session ID、会话时间、输入/输出字节数和数据包数量等信息 典型流程可以表示为: 用户认证成功 │ Accounting Start 开始记录会话 │ 用户正常访问网络 ├── Interim-Update │ 周期性更新会话信息 Accounting Stop 结束会话 最终 AAA 系统可能得到类似这样的数据: 用户名:zhangsan 终端IP:10.10.20.35 NAS:Access-SW-01 Session-ID:XXXXXXXX 上线时间:08:31 在线时长:28800 秒 上传流量:1.2 GB 下载流量:8.7 GB 下线原因:正常断开 这时候管理员已经能够知道: 谁 在什么时候 通过什么网络设备 使用了多长时间 产生了多少流量 但是这里需要注意一个非常重要的概念: RADIUS Accounting 本身并不会天然告诉管理员“用户访问了哪个网页、看了什么视频、使用了什么应用” 例如 Accounting 可以告诉管理员: zhangsan 今天在线8小时 产生10GB流量 但是仅仅依靠这些 Accounting 信息,并不能直接得到: zhangsan访问了GitHub zhangsan观看了视频网站 zhangsan使用了某个IM软件 这些更细粒度的信息,需要继续由: 上网行为管理 防火墙 DNS日志 代理日志 应用识别 流量分析 安全审计系统 进行记录 因此可以把二者理解为: AAA Accounting │ 提供身份、会话、时间、流量基础 上网行为管理 │ 继续识别具体网络行为 完整审计记录 六、准入认证和上网行为管理有什么区别 这是实际项目中非常容易混淆的问题 可以简单理解为: 准入认证主要解决: 你是谁,你能不能进入网络 上网行为管理主要解决: 进入网络以后,你可以干什么 假设某企业用户张三使用公司电脑接入网络: 张三的PC │ 802.1X 接入交换机 │ RADIUS AAA服务器 ├── Authentication │ 确认:这是张三 ├── Authorization │ 确认:张三属于研发部门 └── Accounting 记录:张三什么时候上线、在线多久、产生多少流量 认证完成后: 张三 │ 核心交换机 │ 上网行为管理AC │ Internet 准入设备通常负责: 身份 设备 角色 VLAN ACL 上网行为管理设备则可能负责: URL分类 应用识别 带宽管理 日志审计 文件传输控制 P2P限制 IM应用控制 视频流量控制 恶意网站过滤 上网行为管理系统继续看到: 源IP 目的IP 协议 应用 域名 URL分类 连接时间 上传流量 下载流量 随后系统再把这些信息和: 用户身份 IP地址 MAC地址 部门 用户组 进行关联 最终管理员看到的就不再只是: 10.10.20.35 而可能是: 用户:zhangsan 部门:研发部 IP:10.10.20.35 终端:Windows PC 08:31 用户上线 08:45 访问技术网站 09:10 使用GitHub 10:20 使用企业微信 11:30 产生大量文件下载流量 所以上网行为管理或者说现代企业/园区网络一个非常重要的能力就是: 把“流量”变成“带身份的流量” 图为深信服AC上网行为管理设备(旧款) 七、以深信服 AC 为例理解行为管理 以深信服产品线为例,一个需要特别注意的问题是: 前面我们把准入和上网行为管理拆开讲,是为了帮助理解不同功能解决的问题 但真实产品并不一定严格按照: 一台NAC只负责认证 一台AC只负责行为管理 这样的方式部署 深信服当前的全网行为管理 AC 本身就提供用户认证、上网管控、终端安全管控等能力,同时官方文档中也包含 Portal 接入认证、访问权限策略、应用控制、上网审计、流量与上网时长分析等功能 因此实际项目中更适合按照功能层而不是简单按照设备名称理解整个体系 例如从逻辑上可以拆成: 深信服 AC │ ┌───────────┼───────────┐ │ │ │ 用户认证 行为控制 行为审计 │ │ │ Portal等 应用控制 日志记录 用户识别 URL控制 流量分析 身份关联 流量控制 用户分析 深信服官方当前也将 AC 描述为能够对全网终端、应用、数据和流量进行可视、可控,并提供终端准入、上网管控和数据泄密相关能力 这说明现代上网行为管理已经逐渐从单纯的: 禁止访问某个网站
- 情报分类:服务器与云资源
- 分类依据:内容涉及服务器、云资源或网络线路
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/9/14 15:42:33
- No replies yet