規劃重點
網絡接入
網絡接入:802.1X、Wi-Fi 及 VPN 身份
設備管理
設備管理:登入、授權及操作記帳
備援稽核
備援稽核:回退、撤銷與管理記錄
設計對照
| 比較項目 | RADIUS | TACACS+ |
|---|---|---|
| 規範文件 | RFC 2865(驗證及授權)、RFC 2866(記帳) | RFC 8907 |
| 傳輸方式 | UDP | TCP |
| 封包保護 | 僅加密密碼屬性,其餘欄位為明文 | 整個封包主體加密 |
| AAA 拆分 | 驗證與授權合併處理 | 驗證、授權、記帳可獨立處理 |
| 典型用途 | 802.1X 有線及無線接入、VPN 用戶身份 | 網絡設備登入、逐條指令授權及操作稽核 |
實施流程
- 分開列出接入身份與設備管理的 AAA 需求。
- 核對設備協議、授權屬性及記帳能力。
- 設定最小權限、備援伺服器及緊急帳戶。
- 測試成功、拒絕、故障及撤銷情境。
常見問題
這項網絡設計最重要的規劃原則是甚麼?
先盤點需求、限制及必要通訊,再以測試數據驗證,不應只憑單一規格或理論估算。
部署前應核對哪些資料?
應核對設備支援、地址與拓撲、容量、身份政策、故障回退及監察記錄,並把假設寫入設計文件。
出現故障時應如何排查?
先確認物理鏈路與基礎可達性,再逐層檢查設定、狀態、日誌及流量,最後以小範圍變更驗證修正。
權威來源及延伸閱讀
RFC 2865(Remote Authentication Dial In User Service, RADIUS);RFC 2866(RADIUS Accounting);RFC 8907(The TACACS+ Protocol)