Cisco AAA: Kimlik Doğrulama, Yetkilendirme ve Kayıt

🔐 AAA Güvenlik Konsepti ve Cisco Router Üzerinde Yapılandırması

AAA Nedir?

AAA, ağ güvenliğinin temelini oluşturan üç önemli kavramın baş harflerinden oluşur:

  • Authentication (Kimlik Doğrulama)
  • Authorization (Yetkilendirme)
  • Accounting (Hesaplama / Kayıt Tutma)

Bu üç bileşen, kullanıcıların ağa güvenli bir şekilde erişmesini, sadece yetkili kaynaklara ulaşmasını ve gerçekleştirdikleri tüm işlemlerin kaydının tutulmasını sağlar.


🎯 AAA İşleyiş Mantığı (Gerçek Hayat Örneği)

Bir banka müşterisinin kredi kartı işlemi örnek alınabilir:

  • Authentication: Kart bilgileri ile doğrulama yapılır.
  • Authorization: Kartın limitine göre işlem yetkisi tanımlanır.
  • Accounting: Harcama detayları kayıt altına alınır.

1️⃣ Authentication (Doğrulama)

Kullanıcının sisteme erişebilmesi için kullanıcı adı ve şifre ile kimliğinin doğrulanmasıdır.

İki Tür Authentication Vardır:

  1. Yerel (Local) AAA Authentication
    • Kullanıcı bilgileri yönlendiricinin üzerinde tanımlıdır.
    • Küçük ölçekli ağlar için uygundur.
  2. Sunucu Tabanlı Authentication (TACACS+ / RADIUS)
    • Kullanıcı bilgileri merkezi bir sunucuda tutulur.
    • Büyük ağlarda merkezi yönetim sağlar.

2️⃣ Authorization (Yetkilendirme)

Doğrulaması yapılan kullanıcıların hangi işlemleri yapabileceğini belirler.
Kullanıcılar gruplandırılır ve bu gruplara yetkiler atanır. En az yetki ilkesi uygulanmalıdır.


3️⃣ Accounting (Hesap Tutma)

Kullanıcının oturum süresi, eriştiği kaynaklar ve gerçekleştirdiği işlemler kayıt altına alınır.
Bu veriler, olay analizi, güvenlik ihlali tespiti ve faturalandırma gibi amaçlarla kullanılır.


📡 AAA Protokolleri

✅ RADIUS (Remote Authentication Dial-In User Service)

  • UDP protokolü kullanır (Port: 1812/1813)
  • Authentication + Authorization birlikte çalışır, Accounting ayrıdır.
  • Şifreleme sadece parola içindir.
  • VPN, Wi-Fi, PPP gibi alanlarda yaygındır.
  • Açık kaynak: FreeRADIUS

✅ TACACS+ (Terminal Access Controller Access-Control System Plus)

  • TCP protokolü kullanır (Port: 49)
  • Authentication, Authorization ve Accounting ayrı yapıdadır.
  • Tüm iletişim şifrelenir.
  • Cihaz yönetimi için idealdir.

🧪 AAA Yapılandırma Senaryosu

Ön Bilgi:

  • Routing protokolü: RIPv2
  • Router IP’leri hazır
  • Test amaçlı 3 farklı router: R1 (local), R2 (TACACS+), R3 (RADIUS)

🎯 Hedefler:

HedefYapılandırma
Hedef 1R1 üzerinde local AAA
Hedef 2R2 üzerinde TACACS+ tabanlı AAA
Hedef 3R3 üzerinde RADIUS tabanlı AAA

🔧 Hedef 1: Local AAA (R1)

R1(config)#aaa new-model
R1(config)#username cemerbas password Security2019
R1(config)#aaa authentication login default local

R1(config)#line console 0
R1(config-line)#login authentication default

SSH İçin:

R1(config)#ip domain-name ccnasecurity.com
R1(config)#crypto key generate rsa
  → [512] yerine 1024 girin
R1(config)#aaa authentication login SSH-LOGIN local

R1(config)#line vty 0 4
R1(config-line)#login authentication SSH-LOGIN

Test:

PC-A: ssh -l cemerbas 192.168.1.1

🔧 Hedef 2: TACACS+ AAA (R2)

  1. Yedek kullanıcı tanımı (yerel erişim için):
R2(config)#username cemerbas password Security2019
  1. TACACS+ sunucu ayarları:
R2(config)#tacacs-server host 192.168.2.2
R2(config)#tacacs-server key tacacspwd
  1. AAA yapılandırması:
R2(config)#aaa new-model
R2(config)#aaa authentication login default group tacacs+ local
R2(config)#line console 0
R2(config-line)#login authentication default

Test:
TACACS+ sunucuda kullanıcı:

  • Username: admin2
  • Password: Sec007

🔧 Hedef 3: RADIUS AAA (R3)

  1. Yedek kullanıcı tanımı (yerel erişim için):
R3(config)#username admin3 password Sec007
  1. RADIUS sunucu tanımı:
R3(config)#radius-server host 192.168.3.2
R3(config)#radius-server key radiuspwd
  1. AAA yapılandırması:
R3(config)#aaa new-model
R3(config)#aaa authentication login default group radius local
R3(config)#line console 0
R3(config-line)#login authentication default

Test:
RADIUS sunucuda kullanıcı:

  • Username: admin3
  • Password: Sec007

✅ Test Komutları ve İzleme

İşlemKomut
Aktif kullanıcı kontrolüshow users
AAA yapı kontrolü`show running-config
RADIUS durum kontrolüdebug radius
TACACS+ durum kontrolüdebug tacacs

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Ping Çalışıyor, Uygulama Açılmıyor: MTU ve MSS Sorun Giderme

Bazen bütün problem birkaç byte’tır: MTU / MSS / Fragmentation / PMTUD ⚠️ Network troubleshooting …

Bir yanıt yazın