- بواسطة x32x01 ||
لو بتذاكر CCNA، فـ RADIUS من البروتوكولات اللي مهم جدًا تفهم دورها بدل ما تحفظ اسمها والمنافذ الخاصة بيها وخلاص.
بعد ما فهمنا في بوست 802.1X شرح: RADIUS وDynamic VLAN فكرة 802.1X ودور كل من الـ
🎥 فيديوهات مفيدة قبل ما نبدأ:
المحاضرة الأولى من كورس CCNA
المحاضرة الأولى من كورس المحترفين
وهو بروتوكول يُستخدم بشكل أساسي في أنظمة AAA، وهي:
وده بيسهل جدًا إدارة المستخدمين، خصوصًا في الشبكات الكبيرة.
💡 الخلاصة السريعة:
RADIUS بيساعد أجهزة الشبكة على التواصل مع خادم مركزي مسؤول عن المصادقة وتطبيق سياسات الوصول وتسجيل معلومات الاستخدام.
موظف حاول يدخل الشبكة، والجهاز اللي استقبل طلب الدخول مش لازم يكون هو نفسه اللي عنده قاعدة بيانات المستخدمين.
بدل كده، الجهاز ممكن يرسل طلب المصادقة إلى RADIUS Server.
الصورة بشكل مبسط:
السيناريو بيكون كالتالي:
لما نقول RADIUS Client، مش المقصود جهاز المستخدم نفسه.
غالبًا الـ RADIUS Client بيكون جهاز الشبكة اللي بيتواصل مع RADIUS Server، مثل:
ممكن يكون عنده بيانات المستخدمين بنفسه، أو يتكامل مع أنظمة أخرى لإدارة الهوية والمستخدمين، حسب تصميم الشبكة.
مثال بسيط:
موظف اسمه Ahmed حاول يدخل الشبكة.
🔹 الـ Switch يستقبل طلب الدخول.
🔹 الـ Switch يرسل طلبًا إلى RADIUS Server.
🔹 الـ RADIUS Server يتحقق من Ahmed والسياسة المرتبطة بحسابه.
🔹 يرجع النتيجة إلى الـ Switch.
🔹 الـ Switch ينفذ القرار.
في نموذج 802.1X عندنا ثلاثة أدوار أساسية:
⚠️ مهم:
RADIUS و802.1X مش نفس الحاجة.
802.1X بيحدد إطارًا للتحكم في الوصول إلى الشبكة باستخدام Port-Based Network Access Control.
أما RADIUS فهو بروتوكول يمكن للـ Authenticator استخدامه للتواصل مع Authentication Server.
يعني ببساطة:
802.1X = إطار التحكم في الوصول
RADIUS = بروتوكول للتواصل مع خادم المصادقة
وده سبب إن الاتنين غالبًا هتقابلهم مع بعض في شبكات الشركات.
بدل ما كل الموظفين يستخدموا Password واحدة مشتركة، ممكن كل مستخدم يستخدم بيانات اعتماد خاصة بيه، وتتم عملية المصادقة من خلال نظام مركزي.
السيناريو بشكل مبسط:
لما الموظف يحاول الاتصال:
مش لازم كل مستخدم تمت مصادقته يدخل نفس الـ VLAN.
ممكن النظام يستخدم معلومات مرتبطة بالمستخدم أو بالسياسة علشان يحدد الـ VLAN المناسبة له.
مثلًا:
👨💻 موظف في قسم IT → IT VLAN
👨💼 موظف في قسم HR → HR VLAN
👨🔧 موظف في قسم آخر ⬅️ VLAN مختلفة
وبالتالي ممكن يكون قرار الـ VLAN مرتبطًا بهُوية المستخدم والسياسة المطبقة عليه، وليس فقط بالـ Switch Port الذي اتصل منه.
وده هو مفهوم Dynamic VLAN Assignment.
يعني:
هل المستخدم هو فعلًا الشخص الذي يدعي أنه هو؟
مثلًا:
📌 وبالتالي RADIUS ممكن يكون جزءًا أساسيًا من منظومة AAA.
لكن خليك فاكر:
RADIUS مش هو AAA نفسه.
إيه الفرق بين RADIUS وTACACS+؟
الاتنين مرتبطين بمجال AAA، لكن استخداماتهم وتصميمهم مختلفين.
بشكل عملي، هتقابل RADIUS كثيرًا عندما تتعامل مع:
مثلًا، مهندس شبكات يحاول الدخول إلى Router أو Switch، والشركة عايزة تتحكم في الأوامر والصلاحيات التي يمكن للمهندس تنفيذها.
📌 لذلك أثناء مذاكرة CCNA، اربط كل بروتوكول بالاستخدام الشائع له بدل ما تحفظ الفرق بينهم بشكل منفصل.
RADIUS التقليدي يستخدم UDP.
ومن أشهر المنافذ المرتبطة به:
ولو بتذاكر للـ CCNA، حاول تربط الرقم بالوظيفة بدل حفظ الأرقام لوحدها.
تخيل شركة عندها:
لكن باستخدام نظام مركزي، أجهزة الشبكة تقدر تعتمد على RADIUS Server في عملية المصادقة وتطبيق السياسات.
ولو موظف ترك الشركة، ممكن تعطيل حسابه من النظام المركزي بدل ما تحتاج تعدل حسابه على كل جهاز بشكل منفصل.
وده بيوضح واحدة من أهم فوائد RADIUS:
الإدارة المركزية لهويات المستخدمين وسياسات الوصول.
الموضوع أكبر من كده.
RADIUS ممكن يكون جزءًا من منظومة كاملة للتحكم في الوصول، بحيث يتم بعد المصادقة تطبيق خصائص أو سياسات مرتبطة بالمستخدم.
حسب تصميم الشبكة والـ RADIUS Server والـ Network Access Device، ممكن يتم استخدام المعلومات المرتبطة بالمستخدم لتحديد أشياء مثل:
Identity-Based Network Access
يعني قرار الشبكة مش مبني فقط على الجهاز أو الـ Port، لكن ممكن يعتمد أيضًا على هوية المستخدم والسياسة المرتبطة به.
RADIUS مجرد جزء من منظومة أمنية أكبر.
لازم تهتم كمان بـ:
المستخدم Ahmed حاول الاتصال بالشبكة.
الصورة العامة ممكن تكون بالشكل ده:
بعد كده:
لما تربط المفاهيم بالطريقة دي، دراسة الـ CCNA هتبقى أسهل بكتير من مجرد حفظ أسماء البروتوكولات والمنافذ.
بعد ما فهمنا في بوست 802.1X شرح: RADIUS وDynamic VLAN فكرة 802.1X ودور كل من الـ
Supplicant والـ Authenticator والـ Authentication Server، هنربط المفاهيم دي ببعض ونفهم ليه RADIUS بيظهر كتير في شبكات الشركات، والـ Wireless، وعمليات الـ AAA.🎥 فيديوهات مفيدة قبل ما نبدأ:
المحاضرة الأولى من كورس CCNA
المحاضرة الأولى من كورس المحترفين
يعني إيه RADIUS؟
RADIUS اختصار لـ:Remote Authentication Dial-In User Serviceوهو بروتوكول يُستخدم بشكل أساسي في أنظمة AAA، وهي:
- Authentication - مين المستخدم ده؟
- Authorization - المستخدم ده مسموح له يعمل إيه؟
- Accounting - المستخدم استخدم النظام إزاي ومتى؟
وده بيسهل جدًا إدارة المستخدمين، خصوصًا في الشبكات الكبيرة.
💡 الخلاصة السريعة:
RADIUS بيساعد أجهزة الشبكة على التواصل مع خادم مركزي مسؤول عن المصادقة وتطبيق سياسات الوصول وتسجيل معلومات الاستخدام.
RADIUS بيشتغل إزاي؟
تخيل شركة عندها عشرات الـ Switches والـ Access Points.موظف حاول يدخل الشبكة، والجهاز اللي استقبل طلب الدخول مش لازم يكون هو نفسه اللي عنده قاعدة بيانات المستخدمين.
بدل كده، الجهاز ممكن يرسل طلب المصادقة إلى RADIUS Server.
الصورة بشكل مبسط:
User → Network Device → RADIUS Server → Responseالسيناريو بيكون كالتالي:
- المستخدم يحاول الوصول إلى الشبكة.
- جهاز الشبكة يستقبل طلب الوصول.
- جهاز الشبكة يتواصل مع RADIUS Server.
- RADIUS Server يتحقق من بيانات المستخدم والسياسات المرتبطة به.
- يتم إرسال نتيجة الطلب إلى جهاز الشبكة.
- بناءً على النتيجة، يتم السماح بالوصول أو رفضه، وقد يتم تطبيق خصائص وصول إضافية.
مين هو RADIUS Client؟
دي نقطة مهمة جدًا، خصوصًا أثناء مذاكرة CCNA.لما نقول RADIUS Client، مش المقصود جهاز المستخدم نفسه.
غالبًا الـ RADIUS Client بيكون جهاز الشبكة اللي بيتواصل مع RADIUS Server، مثل:
- Switch
- Wireless Access Point
- VPN Server
- أجهزة أو أنظمة Network Access أخرى تدعم RADIUS
طيب مين هو RADIUS Server؟
هو النظام المسؤول عن استقبال طلبات RADIUS ومعالجة المصادقة والسياسات المرتبطة بالمستخدم.ممكن يكون عنده بيانات المستخدمين بنفسه، أو يتكامل مع أنظمة أخرى لإدارة الهوية والمستخدمين، حسب تصميم الشبكة.
مثال بسيط:
موظف اسمه Ahmed حاول يدخل الشبكة.
🔹 الـ Switch يستقبل طلب الدخول.
🔹 الـ Switch يرسل طلبًا إلى RADIUS Server.
🔹 الـ RADIUS Server يتحقق من Ahmed والسياسة المرتبطة بحسابه.
🔹 يرجع النتيجة إلى الـ Switch.
🔹 الـ Switch ينفذ القرار.
إيه علاقة RADIUS بـ 802.1X؟
دي من أهم النقاط اللي لازم تكون واضحة.في نموذج 802.1X عندنا ثلاثة أدوار أساسية:
| العنصر | دوره |
|---|---|
| Supplicant | جهاز المستخدم أو العميل الذي يحاول الوصول |
| Authenticator | جهاز الشبكة الذي يتحكم في الوصول، مثل Switch أو Access Point |
| Authentication Server | النظام الذي يتحقق من هوية المستخدم، وغالبًا يكون RADIUS Server |
RADIUS و802.1X مش نفس الحاجة.
802.1X بيحدد إطارًا للتحكم في الوصول إلى الشبكة باستخدام Port-Based Network Access Control.
أما RADIUS فهو بروتوكول يمكن للـ Authenticator استخدامه للتواصل مع Authentication Server.
يعني ببساطة:
802.1X = إطار التحكم في الوصول
RADIUS = بروتوكول للتواصل مع خادم المصادقة
وده سبب إن الاتنين غالبًا هتقابلهم مع بعض في شبكات الشركات.
RADIUS والـ Wireless Networks 📶
RADIUS منتشر جدًا في شبكات الـ Wi-Fi الخاصة بالشركات.بدل ما كل الموظفين يستخدموا Password واحدة مشتركة، ممكن كل مستخدم يستخدم بيانات اعتماد خاصة بيه، وتتم عملية المصادقة من خلال نظام مركزي.
السيناريو بشكل مبسط:
Wireless Client → Access Point → RADIUS Serverلما الموظف يحاول الاتصال:
- الـ Access Point يتعامل مع عملية الوصول.
- يتم تبادل معلومات المصادقة وفقًا للآلية المستخدمة.
- الـ Access Point يتواصل مع RADIUS Server.
- الخادم يتحقق من هوية المستخدم والسياسات المرتبطة به.
- يتم السماح بالوصول أو رفضه.
- يمكن تطبيق خصائص وصول إضافية حسب إعدادات الشبكة.
RADIUS والـ Dynamic VLAN
هنا تظهر واحدة من الاستخدامات المهمة جدًا لـ RADIUS.مش لازم كل مستخدم تمت مصادقته يدخل نفس الـ VLAN.
ممكن النظام يستخدم معلومات مرتبطة بالمستخدم أو بالسياسة علشان يحدد الـ VLAN المناسبة له.
مثلًا:
👨💻 موظف في قسم IT → IT VLAN
👨💼 موظف في قسم HR → HR VLAN
👨🔧 موظف في قسم آخر ⬅️ VLAN مختلفة
وبالتالي ممكن يكون قرار الـ VLAN مرتبطًا بهُوية المستخدم والسياسة المطبقة عليه، وليس فقط بالـ Switch Port الذي اتصل منه.
وده هو مفهوم Dynamic VLAN Assignment.
RADIUS وعلاقته بـ AAA
خلينا نربط الصورة كلها ببعض.Authentication
بيتحقق من هوية المستخدم.يعني:
هل المستخدم هو فعلًا الشخص الذي يدعي أنه هو؟
Authorization
بيحدد إيه اللي المستخدم مسموح له يعمله بعد نجاح المصادقة.مثلًا:
- الشبكات أو الموارد المسموح له بالوصول إليها.
- خصائص معينة للاتصال.
- VLAN معينة حسب سياسة الشبكة.
Accounting
بيسجل معلومات عن استخدام المستخدم للنظام، حسب ما يدعمه النظام والإعدادات المستخدمة.📌 وبالتالي RADIUS ممكن يكون جزءًا أساسيًا من منظومة AAA.
لكن خليك فاكر:
RADIUS مش هو AAA نفسه.
AAA = مفهوم ووظائف أمنية.RADIUS = بروتوكول يمكن استخدامه لتنفيذ هذه الوظائف.RADIUS vs TACACS+
من الأسئلة المشهورة جدًا في الشبكات:إيه الفرق بين RADIUS وTACACS+؟
الاتنين مرتبطين بمجال AAA، لكن استخداماتهم وتصميمهم مختلفين.
| المقارنة | RADIUS | TACACS+ |
|---|---|---|
| الاستخدام الشائع | Network Access | Network Device Administration |
| 802.1X | شائع جدًا | ليس الاستخدام الأساسي |
| Wireless Authentication | شائع جدًا | ليس الاستخدام الأساسي |
| VPN Access | شائع | حسب البيئة |
| إدارة أجهزة الشبكة | ممكن حسب التصميم | شائع جدًا |
| فصل Authentication وAuthorization | أقل فصلًا | فصل أوضح بين الوظائف |
- 802.1X
- Enterprise Wi-Fi
- Network Access
- VPN Access
مثلًا، مهندس شبكات يحاول الدخول إلى Router أو Switch، والشركة عايزة تتحكم في الأوامر والصلاحيات التي يمكن للمهندس تنفيذها.
📌 لذلك أثناء مذاكرة CCNA، اربط كل بروتوكول بالاستخدام الشائع له بدل ما تحفظ الفرق بينهم بشكل منفصل.
هل RADIUS بيستخدم TCP ولا UDP؟
دي نقطة مهمة جدًا في CCNA.RADIUS التقليدي يستخدم UDP.
ومن أشهر المنافذ المرتبطة به:
- UDP 1812 → Authentication
- UDP 1813 → Accounting
1812 → Authentication1813 → Accountingولو بتذاكر للـ CCNA، حاول تربط الرقم بالوظيفة بدل حفظ الأرقام لوحدها.
ليه الشركات بتستخدم RADIUS؟
السبب الأساسي هو Centralized Authentication.تخيل شركة عندها:
- 50 Switch
- 30 Access Point
- عدد كبير من الموظفين
لكن باستخدام نظام مركزي، أجهزة الشبكة تقدر تعتمد على RADIUS Server في عملية المصادقة وتطبيق السياسات.
ولو موظف ترك الشركة، ممكن تعطيل حسابه من النظام المركزي بدل ما تحتاج تعدل حسابه على كل جهاز بشكل منفصل.
وده بيوضح واحدة من أهم فوائد RADIUS:
الإدارة المركزية لهويات المستخدمين وسياسات الوصول.
RADIUS مش مجرد Username وPassword 🔐
مهم جدًا متختصرش RADIUS في فكرة:Username + Password = RADIUSالموضوع أكبر من كده.
RADIUS ممكن يكون جزءًا من منظومة كاملة للتحكم في الوصول، بحيث يتم بعد المصادقة تطبيق خصائص أو سياسات مرتبطة بالمستخدم.
حسب تصميم الشبكة والـ RADIUS Server والـ Network Access Device، ممكن يتم استخدام المعلومات المرتبطة بالمستخدم لتحديد أشياء مثل:
- VLAN معينة.
- سياسات وصول.
- خصائص معينة للاتصال.
- قيود أو إعدادات مرتبطة بالمستخدم.
Identity-Based Network Access
يعني قرار الشبكة مش مبني فقط على الجهاز أو الـ Port، لكن ممكن يعتمد أيضًا على هوية المستخدم والسياسة المرتبطة به.
RADIUS وNetwork Security 🛡️
وجود RADIUS في الشبكة مش معناه إن الشبكة أصبحت آمنة تلقائيًا.RADIUS مجرد جزء من منظومة أمنية أكبر.
لازم تهتم كمان بـ:
- إدارة هويات المستخدمين.
- سياسات الوصول.
- تأمين الـ Switches والـ Access Points.
- حماية RADIUS Server.
- تأمين الاتصال بين أجهزة الشبكة وخادم RADIUS.
- مراقبة الـ Logs.
- مراجعة بيانات الـ Accounting عند استخدامها.
مثال بسيط يجمع الصورة كلها
خلينا نفترض إن عندنا شركة فيها Wi-Fi للموظفين.المستخدم Ahmed حاول الاتصال بالشبكة.
الصورة العامة ممكن تكون بالشكل ده:
Ahmed → Access Point → RADIUS Serverبعد كده:
- الـ Access Point يتعامل مع طلب الوصول.
- عملية المصادقة تتم باستخدام الآلية المناسبة.
- الـ Access Point يتواصل مع RADIUS Server.
- RADIUS Server يتحقق من هوية المستخدم.
- يتم تطبيق السياسة المرتبطة بالمستخدم.
- لو السياسة تحدد VLAN معينة، يمكن استخدام المعلومات المناسبة لتحديدها.
- يتم السماح بالوصول وفقًا للسياسة.
أهم حاجة تفتكرها من RADIUS 🧠
لو عايز تلخص المقال كله في كام نقطة، ركز في دول:- RADIUS هو بروتوكول يُستخدم في منظومات AAA وNetwork Access.
- RADIUS Client غالبًا بيكون جهاز الشبكة الذي يتواصل مع RADIUS Server.
- RADIUS Server يعالج طلبات المصادقة والسياسات المرتبطة بالوصول.
- 802.1X إطار للتحكم في الوصول إلى الشبكة.
- RADIUS مش هو 802.1X، لكن ممكن يكون هو البروتوكول المستخدم بين الـ Authenticator والـ Authentication Server.
- RADIUS منتشر جدًا في Enterprise Wireless و802.1X وVPN Access.
- يمكن استخدام RADIUS في سيناريوهات Dynamic VLAN Assignment.
- RADIUS التقليدي يستخدم UDP.
- UDP 1812 مرتبط بالـ Authentication.
- UDP 1813 مرتبط بالـ Accounting.
- TACACS+ شائع جدًا في Network Device Administration.
🧩 اربط المفاهيم ببعض
بدل ما تحفظ كل حاجة لوحدها، حاول تشوف الصورة الكبيرة:802.1X → Network Access ControlAuthentication Server → RADIUSRADIUS → AAARADIUS Attributes/Policy → Access DecisionsDynamic VLAN → User/Policy-Based Network Accessلما تربط المفاهيم بالطريقة دي، دراسة الـ CCNA هتبقى أسهل بكتير من مجرد حفظ أسماء البروتوكولات والمنافذ.
الأسئلة الشائعة
--------------هل RADIUS هو نفسه 802.1X؟
لا. 802.1X إطار للتحكم في الوصول إلى الشبكة، بينما RADIUS بروتوكول يمكن استخدامه للتواصل بين الـ Authenticator وAuthentication Server.هل RADIUS Server هو جهاز المستخدم؟
لا. الـ RADIUS Server هو النظام الذي يعالج طلبات RADIUS، بينما جهاز المستخدم يُعتبر الـ Supplicant في سيناريو 802.1X.هل RADIUS يستخدم TCP أم UDP؟
RADIUS التقليدي يستخدم UDP، ومن أشهر المنافذ UDP 1812 للمصادقة وUDP 1813 للـ Accounting.ما الفرق الأساسي بين RADIUS وTACACS+؟
RADIUS منتشر جدًا في Network Access مثل 802.1X والـ Wireless والـ VPN، بينما TACACS+ شائع جدًا في إدارة أجهزة الشبكات والتحكم في صلاحيات الإدارة.هل يمكن لـ RADIUS تحديد VLAN للمستخدم؟
نعم، يمكن استخدام معلومات وسياسات RADIUS في سيناريوهات Dynamic VLAN Assignment، بحيث يحصل المستخدم على VLAN مناسبة بناءً على هويته أو السياسة المطبقة عليه.هل RADIUS يعني أن الشبكة أصبحت آمنة؟
لا. RADIUS جزء من منظومة أمنية أكبر، ويجب تأمين أجهزة الشبكة وخادم RADIUS والاتصالات والسياسات والـ Logs بشكل مناسب. التعديل الأخير: