سه محور اصلی در کنترل دسترسی در شبکه
Authentication .1
به معنای وارسی عناصر شناسایی ارائه شده از سوی کاربر، تجهیزات یا نرم افزارهایی است که تقاضای استفاده و دسترسی به منابع شبکه را دارند. عناصر شناسایی در ابتدایی ترین و معمول ترین حالت، شامل نام کاربری و کلمه عبور هستند. در صورت نیاز به بالاتر بودن پیچیدگی فرایند کنترل و وارسی هویت، می توان با اضافه کردن عناصر شناسایی به این مهم دست یافت. پس از ارائه عناصر شناسایی از سوی متقاضی، سیستم کد کاربری و کلمه عبور را با بانک اطلاعاتی مختص کدهای شناسایی کاربری مقایسه کرده و پذیرش یا عدم پذیرش دسترسی به منابع را صادر میکند. عمل Authentication ،در طراحی شبکه هایی با حجم کم و متوسط، عموماً توسط تجهیزات مسیریابی یا دیوارهای آتش انجام می گیرد . علت استفاده از این روش مجتمع سازی و ساده سازی پیاده کردن عمل Authentication است.
با استفاده از امکانات موجود نیاز به استقرار یک خادم مجزا برای صدور پذیرش هویت متقاضیان دسترسی مرتفع می شود . از سوی دیگر در شبکه هایبا حجم و پیچیدگی نسبتاً بالا،عموماً با توجه به پردازش بالای مختص عمل Authentication ،خادمی به صورت مستقل و مجزا به این امر اختصاص می یابد . در این روش از استانداردهاو پروتکل های مختلفی هم چون+TACACS و RADIUS استفاده می شود.
2. Authorization
Authorization فرایندی است که طی آن به کاربران یا تجهیزات متقاضی دسترسی به منابع، امکان استفاده از منبع یا منابع مستقر بر روی شبکه داده می شود . به بیان دیگر، این عمل برای مدیران شبکه امکان تعیین نوع دسترسی به هریک از منابع شبکه، برای تک تک متقاضیان دسترسی یا گروهی از آنها را فراهم می کند. از سوی دیگر این عمل، امکان اختصاص آدرسهای شناخته شده و از پیش تعیین شده به کاربران یا تجهیزات، همچون متقاضیانی که با استفاده از پروتکل PPP به شبکه متصل می شوند، را می دهد. این عمل متقاضی را ملزم به استفاده از نوع خاصی از استانداردها یا پیکربندی های ارتباطی مورد نظر مدیر شبکه می کند.
زمانی که Authorization روی شبکه فعال شده باشد، خادم شبکه ای که مسئولیت Authorization را بر عهده دارد، اطلاعات کاربر را از روی پایگاه داده کاربرها استخراج می کند. این پایگاه داده می تواند بر روی خادم محلی بوده و یا بر روی پایگاهی مجزا قرار داشته باشد. پس از استخراج این اطلاعات، وضعیت دسترسی مورد قبول مدیریت با تقاضای کاربرقیاس شده و تأیید یا عدم تأیید اجازه استفاده از سرویس یا منبع مورد نظر متقاضی صادر می شود.
3. Accounting
Accounting آخرین بخش از فرایند جمعی AAA است. طی این فرایند، گزارشی از عملکرد کاربران یا سخت افزارهایی که هویت آنها طی اعمال Authentication و Authorization تأیید شده است، توسط خادم AAA تهیه می شود. این عمل می تواند با استفاده از خادم های خارجی که از استانداردهایی چون +TACACS و RADIUS استفاده می کنند انجام شود. به بیان دیگر، این عمل قدمی فراتر از دو مرحله پیشین برداشته، و پیگیری بعدی، پس از احراز هویت را انجام می دهد. پیام های Accounting به شکل رکورد، میان تجهیزاتی که از طریق آنها دسترسی متقاضی درخواست شده و پایگاه های داده ای از قبیل+ TACACS یا RADIUS ،مبادله می شود.
