🔐 AAA Güvenlik Konsepti ve Cisco Router Üzerinde Yapılandırması
AAA Nedir?
AAA, ağ güvenliğinin temelini oluşturan üç önemli kavramın baş harflerinden oluşur:
- Authentication (Kimlik Doğrulama)
- Authorization (Yetkilendirme)
- Accounting (Hesaplama / Kayıt Tutma)
Bu üç bileşen, kullanıcıların ağa güvenli bir şekilde erişmesini, sadece yetkili kaynaklara ulaşmasını ve gerçekleştirdikleri tüm işlemlerin kaydının tutulmasını sağlar.
🎯 AAA İşleyiş Mantığı (Gerçek Hayat Örneği)
Bir banka müşterisinin kredi kartı işlemi örnek alınabilir:
- Authentication: Kart bilgileri ile doğrulama yapılır.
- Authorization: Kartın limitine göre işlem yetkisi tanımlanır.
- Accounting: Harcama detayları kayıt altına alınır.
1️⃣ Authentication (Doğrulama)
Kullanıcının sisteme erişebilmesi için kullanıcı adı ve şifre ile kimliğinin doğrulanmasıdır.
İki Tür Authentication Vardır:
- Yerel (Local) AAA Authentication
- Kullanıcı bilgileri yönlendiricinin üzerinde tanımlıdır.
- Küçük ölçekli ağlar için uygundur.
- Sunucu Tabanlı Authentication (TACACS+ / RADIUS)
- Kullanıcı bilgileri merkezi bir sunucuda tutulur.
- Büyük ağlarda merkezi yönetim sağlar.
2️⃣ Authorization (Yetkilendirme)
Doğrulaması yapılan kullanıcıların hangi işlemleri yapabileceğini belirler.
Kullanıcılar gruplandırılır ve bu gruplara yetkiler atanır. En az yetki ilkesi uygulanmalıdır.
3️⃣ Accounting (Hesap Tutma)
Kullanıcının oturum süresi, eriştiği kaynaklar ve gerçekleştirdiği işlemler kayıt altına alınır.
Bu veriler, olay analizi, güvenlik ihlali tespiti ve faturalandırma gibi amaçlarla kullanılır.
📡 AAA Protokolleri
✅ RADIUS (Remote Authentication Dial-In User Service)
- UDP protokolü kullanır (Port: 1812/1813)
- Authentication + Authorization birlikte çalışır, Accounting ayrıdır.
- Şifreleme sadece parola içindir.
- VPN, Wi-Fi, PPP gibi alanlarda yaygındır.
- Açık kaynak: FreeRADIUS
✅ TACACS+ (Terminal Access Controller Access-Control System Plus)
- TCP protokolü kullanır (Port: 49)
- Authentication, Authorization ve Accounting ayrı yapıdadır.
- Tüm iletişim şifrelenir.
- Cihaz yönetimi için idealdir.
🧪 AAA Yapılandırma Senaryosu
Ön Bilgi:
- Routing protokolü: RIPv2
- Router IP’leri hazır
- Test amaçlı 3 farklı router: R1 (local), R2 (TACACS+), R3 (RADIUS)
🎯 Hedefler:
| Hedef | Yapılandırma |
|---|---|
| Hedef 1 | R1 üzerinde local AAA |
| Hedef 2 | R2 üzerinde TACACS+ tabanlı AAA |
| Hedef 3 | R3 üzerinde RADIUS tabanlı AAA |
🔧 Hedef 1: Local AAA (R1)
R1(config)#aaa new-model
R1(config)#username cemerbas password Security2019
R1(config)#aaa authentication login default local
R1(config)#line console 0
R1(config-line)#login authentication default
SSH İçin:
R1(config)#ip domain-name ccnasecurity.com
R1(config)#crypto key generate rsa
→ [512] yerine 1024 girin
R1(config)#aaa authentication login SSH-LOGIN local
R1(config)#line vty 0 4
R1(config-line)#login authentication SSH-LOGIN
Test:
PC-A: ssh -l cemerbas 192.168.1.1
🔧 Hedef 2: TACACS+ AAA (R2)
- Yedek kullanıcı tanımı (yerel erişim için):
R2(config)#username cemerbas password Security2019
- TACACS+ sunucu ayarları:
R2(config)#tacacs-server host 192.168.2.2
R2(config)#tacacs-server key tacacspwd
- AAA yapılandırması:
R2(config)#aaa new-model
R2(config)#aaa authentication login default group tacacs+ local
R2(config)#line console 0
R2(config-line)#login authentication default
Test:
TACACS+ sunucuda kullanıcı:
- Username:
admin2 - Password:
Sec007
🔧 Hedef 3: RADIUS AAA (R3)
- Yedek kullanıcı tanımı (yerel erişim için):
R3(config)#username admin3 password Sec007
- RADIUS sunucu tanımı:
R3(config)#radius-server host 192.168.3.2
R3(config)#radius-server key radiuspwd
- AAA yapılandırması:
R3(config)#aaa new-model
R3(config)#aaa authentication login default group radius local
R3(config)#line console 0
R3(config-line)#login authentication default
Test:
RADIUS sunucuda kullanıcı:
- Username:
admin3 - Password:
Sec007
✅ Test Komutları ve İzleme
| İşlem | Komut |
|---|---|
| Aktif kullanıcı kontrolü | show users |
| AAA yapı kontrolü | `show running-config |
| RADIUS durum kontrolü | debug radius |
| TACACS+ durum kontrolü | debug tacacs |
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler