Одна учётка — сотни копий: цена локального доступа в большой сети

276
Одна учётка — сотни копий: цена локального доступа в большой сети

Пока в сети пара маршрутизаторов и коммутатор, завести администратора прямо на устройстве быстро и понятно. Проблемы начинаются с ростом инфраструктуры: каждое новое устройство добавляет ещё одну копию учётной записи, ещё одну политику и ещё одно место, где можно забыть отозвать доступ.

Как локальную схему заменяют централизованной AAA, покажем на открытом практикуме по защите доступа к сетевой инфраструктуре.

Как устроена локальная схема

В локальной схеме устройство само проверяет учётные данные по внутренней базе. Логин, пароль и уровень привилегий хранятся на маршрутизаторе или коммутаторе, внешний сервер для входа не нужен.

На старте это удобно: настройка занимает минуты, зависимостей нет. Но у каждого устройства своя база, и совпадение этих баз держится только на внимательности администратора.

Все дальнейшие проблемы вырастают из одного факта: одна и та же учётная запись существует в стольких копиях, сколько в сети устройств.

Дублирование: каждое изменение умножается на число узлов

Дублируются не только учётные записи, но и политики: какой уровень привилегий выдан пользователю, какие требования к паролю действуют. С ростом сети это превращается в поток ручных операций:

  • новый администратор — создать запись на каждом устройстве, к которому ему нужен доступ;
  • смена пароля — повторить её везде;
  • новая роль — поменять уровень привилегий на всех узлах;
  • новое требование к паролям — применить его к каждой локальной базе.

Когда устройств десять, это неудобно. Когда их сотни или тысячи, как бывает в крупных сетях, ручная поддержка локальных баз перестаёт быть реалистичной задачей.

Отзыв прав: самый рискованный этап

У учётной записи есть жизненный цикл: её создают, периодически пересматривают, а затем отзывают или блокируют. Локальная схема хуже всего справляется с двумя последними этапами.

Пересмотр прав требует обойти все устройства и сверить, у кого какой доступ. Отзыв — повторить блокировку на каждом узле. Достаточно пропустить одно устройство, и учётная запись, которую считают закрытой, продолжит работать.

С принципом наименьших привилегий та же история. Пользователь должен получать минимальные права и на минимально возможный срок. Временно расширить уровень доступа на десятке устройств несложно. А вот гарантированно вернуть его везде — уже вопрос дисциплины, а не архитектуры.

Схему, в которой пользователя блокируют в одном месте, сможешь увидеть  на практикуме.

Рассинхронизация: базы расходятся незаметно

Чем больше ручных операций, тем выше риск рассинхронизации. На одном маршрутизаторе пароль уже сменили, на другом нет. Где-то пользователю понизили уровень привилегий, где-то забыли. По отдельности каждое расхождение выглядит мелочью, но вместе они означают, что реальная политика доступа нигде не записана целиком.

Практическое следствие: на вопрос «какие права сейчас у этого сотрудника» нельзя ответить, не проверив каждое устройство.

Страдает и учёт. Модель AAA включает не только аутентификацию и авторизацию, но и регистрацию событий доступа. С ней связана подотчётность — возможность однозначно проследить действия пользователя. Когда события входа фиксируются на каждом устройстве отдельно, картину приходится собирать по частям.

Признаки того, что локальная схема уже не справляется

Проверьте свою инфраструктуру по нескольким вопросам:

  • Сколько устройств нужно обойти, чтобы завести одного нового администратора?
  • Можно ли быстро получить полный список прав конкретного сотрудника?
  • Есть ли уверенность, что учётные записи ушедших сотрудников отключены на всех узлах?
  • Совпадают ли уровни привилегий одной роли на разных устройствах?
  • Где искать, кто входил на устройство и с каким результатом?

Если на большинство вопросов ответ «надо проверить вручную», схема уже упирается в масштаб.

Что меняет централизованная AAA

В реальных инфраструктурах применяют централизованную модель AAA. В ней есть выделенный сервер, который хранит базы пользователей, прав и, при необходимости, журналы аудита.

Устройство перестаёт проверять учётные данные само и становится посредником. Пользователь подключается к нему и вводит логин и пароль, а устройство запрашивает у AAA-сервера разрешение на вход и список допустимых операций.

Права можно передавать двумя способами:

  • пошаговая авторизация — сервер проверяет права перед каждой командой или операцией. Это точнее, но создаёт дополнительную нагрузку на сеть и серверы;
  • пакетная загрузка прав — полный набор привилегий передаётся при входе, а дальше действия контролируются локально. Это эффективнее по производительности, если набор допустимых операций известен заранее.

Для дублирования, отзыва и рассинхронизации это означает простую вещь: учётная запись и её права существуют в одном месте. Завести, изменить или заблокировать пользователя можно на сервере, а не на каждом узле.

О чём помнить при переходе

Централизованная AAA масштабируется лучше локальной схемы, но создаёт единую точку отказа. Если инфраструктура зависит от одного сервера аутентификации, его недоступность может парализовать работу сети. Поэтому сервер AAA резервируют: резервный узел синхронизирован с основным и готов принять нагрузку в течение секунд.

Второй вопрос — протокол, по которому устройства будут обращаться к серверу. Чаще всего это RADIUS или TACACS+, и выбор зависит от задач и оборудования.

Итог

Локальные учётные записи не плохи сами по себе: они просто не рассчитаны на рост. Пока устройств мало, дублирование, ручной отзыв прав и расхождение политик незаметны. С ростом сети они превращаются в забытые доступы и права, которые никто не может перечислить целиком.

Посмотреть, как локальную схему заменяют централизованной AAA, можно на открытом эфире 1 октября в 19:00 МСК. Эксперт соберёт стенд из FreeRADIUS и Eltex vESR в GNS3, настроит правила входа, заведёт пользователей с уровнями привилегий от 1 до 15 и проверит результат по журналам.

После эфира участники получат не только понимание процесса, но и дистрибутивы и доступы к стенду, чтобы повторить всё на своём компьютере.

AAA RADIUS Практика информационной безопасности сетевое оборудование
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
SECLAB / TG
LIVE SecurityLab.ru
Вы зашли хитро.
Дальше — совсем просто.
Одна кнопка — и SecurityLab в вашей ленте. Новости про взломы без лишних маршрутов.
Подписаться @SecLabnews

CyberEd

Кибербезопасность – наш ключевой фокус. Мы накопили огромную экспертизу и умеем решать задачи любого уровня сложности