Чем больше в корпоративной сети маршрутизаторов, коммутаторов и других устройств, тем сложнее контролировать административный доступ. Локальные учетные записи приходится создавать на каждом устройстве отдельно, права могут отличаться, а после увольнения сотрудника администратору нужно убедиться, что доступ закрыт во всех точках. Ошибка в такой схеме способна оставить лишнюю учетную запись или дать пользователю больше привилегий, чем требуется для работы.
Проблема особенно заметна на фоне результатов тестирований корпоративной инфраструктуры. В исследовании Positive Technologies по итогам пентестов 2021–2022 годов специалисты смогли проникнуть во внутреннюю сеть 96% проверенных организаций. В 57% компаний для проникновения существовал вектор атаки длиной не более двух шагов. Исследование охватывало 30 организаций и 53 внутренних, внешних и комплексных тестирования на проникновение.
Один из способов сократить количество разрозненных учетных записей заключается в централизованной аутентификации. Вместо отдельного набора логинов и паролей на каждом маршрутизаторе или коммутаторе сетевое оборудование передает проверку пользователей выделенному серверу. Администратор получает единую точку управления доступом, может назначать разные уровни привилегий и вести журнал подключений.
Для такой схемы часто применяют RADIUS. Протокол позволяет передавать на центральный сервер запросы на проверку пользователя и применять политики доступа. На SecurityLab ранее подробно разбирался принцип работы RADIUS-сервера и его взаимодействие с сетевым оборудованием. В связке с архитектурой AAA система разделяет три задачи: проверяет личность пользователя, определяет доступные действия и фиксирует активность для последующего аудита.
Посмотреть настройку такой схемы вживую можно 1 октября в 19:00 мск на открытом практикуме CyberED. Во время эфира на FreeRADIUS настроят централизованную аутентификацию для маршрутизатора Eltex vESR, подключат AAA, разделят права пользователей по уровням от 1 до 15 и проверят по журналам, кто подключался к устройству и какие ошибки возникли при настройке.
Практический стенд развернут в GNS3, поэтому отдельное сетевое оборудование для повторения сценария не потребуется. Настройку можно воспроизвести на ноутбуке и проследить весь путь запроса от попытки входа на маршрутизатор до решения сервера о предоставлении доступа. Практикум проведет Андрей Шабалин, инструктор Академии Eltex и Астра Университета, кандидат наук и доцент кафедры информационной безопасности ТюмГУ. Участие бесплатное, требуется регистрация.