در معماریهای مدرن امنیت شبکه، مفهوم AAA در امنیت شبکه یکی از بنیادیترین چارچوبهایی است که برای کنترل دسترسی، مدیریت هویت کاربران و ثبت فعالیتها استفاده میشود. این مدل سهلایه شامل Authentication، Authorization و Accounting، امکان میدهد تا سازمانها سطح دقیقتری از امنیت، نظارت و مدیریت را در محیطهای شبکهای پیادهسازی کنند. AAA با استفاده از پروتکلهایی مانند RADIUS و TACACS+، یک مکانیزم قابلاعتماد برای احراز هویت کاربران، تعیین مجوزها و ثبت رویدادها فراهم میسازد. هدف این مقاله ارائه یک راهنمای جامع، شفاف و عملی برای مدیران شبکه و متخصصان امنیت سایبری است تا بتوانند با درک عمیقتری از این ساختار، امنیت زیرساختهای سازمانی خود را تقویت کنند.
اگر میخواهید به عنوان دانشجو مطالعه و تمرین کنید ، شما به یک سرور شخصی یا اجاره ای نیاز خواهید داشت.

مفهوم AAA در امنیت شبکه (Authentication, Authorization, Accounting)
چارچوب AAA در امنیت شبکه یک مدل استاندارد برای مدیریت امنیت در زیرساختهای سازمانی است. این مدل تضمین میکند که چه کسی وارد شبکه شود، چه کاری اجازه دارد انجام دهد و چه فعالیتهایی انجام داده است. AAA ستون اصلی امنیت در تجهیزات Cisco، شبکههای Enterprise، سرویسدهندههای اینترنت و حتی سیستمهای Zero Trust محسوب میشود.
Authentication – احراز هویت
احراز هویت اولین گام AAA است و وظیفه دارد هویت کاربران را قبل از ورود به شبکه بررسی کند.
روشهای متداول Authentication شامل:
- Password-based Authentication (رمز عبور)
- Certificate-based Authentication (گواهی دیجیتال)
- Two-Factor Authentication (2FA) (رمز یکبار مصرف یا OTP)
- Biometric Authentication (اثر انگشت/تشخیص چهره)
- 802.1X Authentication برای کنترل دسترسی شبکه LAN/WLAN
در مدل AAA، کاربر تا زمانی که هویت او تأیید نشده باشد هیچ سطحی از دسترسی دریافت نمیکند.
Authorization – تعیین سطح دسترسی
وقتی هویت کاربر تأیید شد، مرحله دوم تعیین میکند چه مجوزهایی برای وی وجود دارد.
برخی مثالها:
- اجازه اجرای دستور show run در سوئیچ
- ممنوعیت دستور conf t برای کاربران سطح پایین
- اجازه دسترسی فقط به VLAN خاص
- محدودیت زمانی یا مکانی برای اتصال کاربران
این بخش در پروتکل TACACS+ بسیار دقیقتر از RADIUS مدیریت میشود.
Accounting – حسابرسی و ثبت وقایع
در مرحله Accounting، تمامی فعالیتهای کاربر در شبکه ثبت میشود:
- کاربر چه زمانی وارد شد
- چه دستورات CLI اجرا کرد
- چه منابعی مصرف کرد
- چه زمان خارج شد
این دادهها برای OSINT داخلی، گزارشهای مدیریتی، امنیت، تحلیل حملات و CAM Compliance حیاتی است.
چرا AAA برای امنیت شبکه ضروری است؟
مدیریت امنیت بدون AAA تقریباً غیرممکن است. بهخصوص در شبکههای سیسکو، فایروالها، دیتاسنترها، سازمانهای دولتی و شبکههای بانکی. دلایل اهمیت AAA:
- جلوگیری از دسترسی غیرمجاز
- شناسایی کاربران متخلف
- جلوگیری از حذف یا تغییر تنظیمات حیاتی
- ایجاد audit trail کامل برای امنیت
- افزایش هماهنگی با استانداردهای جهانی مانند ISO 27001
پروتکلهای AAA: بررسی RADIUS و TACACS+
پروتکل RADIUS
پروتکل RADIUS پرکاربردترین راهکار AAA در شبکههای Enterprise است. این پروتکل توسط IETF توسعه یافته و برای احراز هویت کاربران شبکه، VPN، وایفای و PPP استفاده میشود.
ویژگیها:
- استفاده از UDP (معمولاً پورت 1812 و 1813)
- مناسب برای Authentication و Accounting
- رمزنگاری فقط بخش رمز عبور
- سرعت بالا برای شبکههای بزرگ
پروتکل TACACS+
TACACS+ توسط Cisco توسعه داده شده و کاملترین پروتکل برای مدیریت دقیق سطوح دسترسی روی دستگاههای شبکه مثل سوئیچها و روترهاست.
ویژگیها:
- استفاده از TCP (پورت 49)
- رمزنگاری کامل بسته
- بهترین انتخاب برای Authorization
- کنترل دقیق روی دستورات CLI
- مناسب برای تجهیزات سیسکو و دیتاسنتر
جدول مقایسه RADIUS و TACACS+
| ویژگی | RADIUS | TACACS+ |
|---|---|---|
| نوع پروتکل | متنباز (IETF) | اختصاصی Cisco |
| Transport | UDP | TCP |
| رمزنگاری | فقط Password | کل Packet |
| مناسب برای | وایفای، VPN، کاربران Remote | تجهیزات شبکه، مدیریت دستورات |
| سرعت | بسیار بالا | متوسط |
| دقت در Authorization | متوسط | فوقالعاده بالا |
| قابلیت Accounting | دارد | دارد |
ساختار AAA در پیادهسازیهای سازمانی
AAA در تجهیزات Cisco
Cisco IOS، ASA Firewall، ISE و Nexus از AAA پشتیبانی کامل دارند.
نمونه کانفیگ AAA روی Cisco IOS:
aaa new-model
aaa authentication login default group radius local
aaa authorization exec default group tacacs+ if-authenticated
aaa accounting exec default start-stop group radius
radius-server host 192.168.10.10 key 12345
tacacs-server host 192.168.10.20 key cisco123AAA در شبکههای وایرلس سازمانی (WLC + 802.1X)
در شبکههای WiFi Enterprise، AAA ستون اصلی احراز هویت است:
- کاربر → AP → WLC → RADIUS → Active Directory
نتیجه: جلوگیری از دسترسی کاربرانی که رمز WiFi را لو میدهند.
AAA در VPN
در VPNهای زیر استفاده میشود:
- AnyConnect
- L2TP
- PPTP
- SSL VPN
- IPsec
در این ساختار، AAA تعیین میکند چه کاربری به کدام tunnel دسترسی دارد.
سناریوهای واقعی از نقش AAA در امنیت شبکه
۱. کنترل دقیق دستورات مهندسان شبکه
مهندس سطح 1 فقط دستوراتی مثل show اجرا کند
مهندس سطح 3 اجازه تغییر config داشته باشد.
۲. جلوگیری از نفوذ کاربران داخلی
کاربران داخلی سازمان با AAA فقط به منابع مجاز دسترسی دارند و دسترسی به سیستمهای مهم مثل Core Banking کاملاً محدود میشود.
۳. ثبت لحظهای فعالیتها برای امنیت
اگر یک مهندس اشتباهی VLAN را حذف کند، سیستم Accounting مشخص میکند چه کسی، از کدام IP، چه دستوری زده است.
۴. پیادهسازی Zero Trust
در مدل Zero Trust، AAA یکی از پایههای اصلی هویتمحور (Identity-Based Access) است.
مزایای AAA در امنیت شبکه
- افزایش امنیت در لایه دسترسی
- مدیریت یکپارچه کاربران
- جلوگیری از حملات داخلی
- ثبت کامل Log و Audit
- قابلیت ادغام با Active Directory
- مناسب شبکههای بزرگ، دیتاسنتر و سازمانهای حساس
سؤالات متداول (FAQ)
AAA در امنیت شبکه چیست؟
AAA مخفف Authentication، Authorization و Accounting است و برای مدیریت هویت، دسترسی و ثبت فعالیتهای کاربران استفاده میشود.
تفاوت RADIUS و TACACS+ چیست؟
RADIUS برای وایفای و VPN مناسب است، اما TACACS+ برای کنترل دستورات دستگاههای شبکه مانند سوئیچها و روترها.
Accounting چه کاربردی در امنیت دارد؟
تمام فعالیتهای کاربران را ثبت میکند و امکان شناسایی خطا، نفوذ یا تخلف را فراهم میسازد.
آیا AAA برای شبکههای کوچک هم لازم است؟
بله، حتی در شبکههای کوچک هم جلوگیری از تغییرات غیرمجاز ضروری است.
جمعبندی و دعوت به اقدام (CTA)
در این مقاله با مفاهیم کلیدی AAA در امنیت شبکه، پروتکلهای RADIUS و TACACS+، مثالهای عملی و سناریوهای سازمانی آشنا شدیم. AAA یکی از ضروریترین نیازهای امنیتی در شبکههای مدرن است و پیادهسازی صحیح آن میتواند به شکل قابلتوجهی سطح امنیت سازمان را افزایش دهد.
اگر در سازمان خود نیاز به راهنمایی و مشاوره تخصصی در امنیت شبکه دارید، همین حالا با پشتیبانی سایت IRSUPP.IR تماس بگیرید. گروه پشتیبانی شبکه های ایران با پیاده سازی و ساخت زیرساخت مناسب برای سازمان ها بستری را فراهم میکند تا از شبکه ای امن و پایدار و بدون نگرانی از تحریمها و محدودیتها بهره مند شوید.
✅ پشتیبانی سریع
✅ سرویسهای پایدار و مطمئن
✅ آموزش کامل و مشاوره رایگان
فرصت رو از دست ندید و با یک کلیک به جمع کاربران حرفهای بپیوندید 🚀
