• أكتب كود مجاني وهيفضل مجاني دايمًا - من غير إعلانات ولا اشتراكات، مكان للعلم والمشاركة وتبادل الخبرات.
    خليك معانا، اتعلم وشارك اللي تعرفه، ونكبر سوا مجتمع تقني يفيد كل واحد فينا.

RADIUS و802.1X: شرح AAA والمصادقة

x32x01
  • بواسطة x32x01 ||
لو بتذاكر CCNA، فـ RADIUS من البروتوكولات اللي مهم جدًا تفهم دورها بدل ما تحفظ اسمها والمنافذ الخاصة بيها وخلاص.
بعد ما فهمنا في بوست 802.1X شرح: RADIUS وDynamic VLAN فكرة 802.1X ودور كل من الـ Supplicant والـ Authenticator والـ Authentication Server، هنربط المفاهيم دي ببعض ونفهم ليه RADIUS بيظهر كتير في شبكات الشركات، والـ Wireless، وعمليات الـ AAA.
🎥 فيديوهات مفيدة قبل ما نبدأ:
المحاضرة الأولى من كورس CCNA
المحاضرة الأولى من كورس المحترفين



يعني إيه RADIUS؟​

RADIUS اختصار لـ:
Remote Authentication Dial-In User Service
وهو بروتوكول يُستخدم بشكل أساسي في أنظمة AAA، وهي:
  • Authentication - مين المستخدم ده؟
  • Authorization - المستخدم ده مسموح له يعمل إيه؟
  • Accounting - المستخدم استخدم النظام إزاي ومتى؟
بمعنى أبسط، بدل ما كل Switch أو Access Point يحتفظ بقائمة المستخدمين وكلمات السر الخاصة بيهم، ممكن الجهاز يعتمد على RADIUS Server مركزي علشان يتحقق من هوية المستخدم ويطبق سياسات الوصول.
وده بيسهل جدًا إدارة المستخدمين، خصوصًا في الشبكات الكبيرة.
💡 الخلاصة السريعة:
RADIUS بيساعد أجهزة الشبكة على التواصل مع خادم مركزي مسؤول عن المصادقة وتطبيق سياسات الوصول وتسجيل معلومات الاستخدام.



RADIUS بيشتغل إزاي؟​

تخيل شركة عندها عشرات الـ Switches والـ Access Points.
موظف حاول يدخل الشبكة، والجهاز اللي استقبل طلب الدخول مش لازم يكون هو نفسه اللي عنده قاعدة بيانات المستخدمين.
بدل كده، الجهاز ممكن يرسل طلب المصادقة إلى RADIUS Server.
الصورة بشكل مبسط:
User → Network Device → RADIUS Server → Response
السيناريو بيكون كالتالي:
  1. المستخدم يحاول الوصول إلى الشبكة.
  2. جهاز الشبكة يستقبل طلب الوصول.
  3. جهاز الشبكة يتواصل مع RADIUS Server.
  4. RADIUS Server يتحقق من بيانات المستخدم والسياسات المرتبطة به.
  5. يتم إرسال نتيجة الطلب إلى جهاز الشبكة.
  6. بناءً على النتيجة، يتم السماح بالوصول أو رفضه، وقد يتم تطبيق خصائص وصول إضافية.
الفكرة الأساسية هنا هي فصل وظيفة الوصول للشبكة عن إدارة هويات المستخدمين.



مين هو RADIUS Client؟​

دي نقطة مهمة جدًا، خصوصًا أثناء مذاكرة CCNA.
لما نقول RADIUS Client، مش المقصود جهاز المستخدم نفسه.
غالبًا الـ RADIUS Client بيكون جهاز الشبكة اللي بيتواصل مع RADIUS Server، مثل:
  • Switch
  • Wireless Access Point
  • VPN Server
  • أجهزة أو أنظمة Network Access أخرى تدعم RADIUS
الجهاز ده يستقبل طلب الوصول من المستخدم، وبعد كده يتواصل مع RADIUS Server للحصول على قرار المصادقة أو المعلومات المرتبطة بالوصول.

طيب مين هو RADIUS Server؟​

هو النظام المسؤول عن استقبال طلبات RADIUS ومعالجة المصادقة والسياسات المرتبطة بالمستخدم.
ممكن يكون عنده بيانات المستخدمين بنفسه، أو يتكامل مع أنظمة أخرى لإدارة الهوية والمستخدمين، حسب تصميم الشبكة.
مثال بسيط:
موظف اسمه Ahmed حاول يدخل الشبكة.
🔹 الـ Switch يستقبل طلب الدخول.
🔹 الـ Switch يرسل طلبًا إلى RADIUS Server.
🔹 الـ RADIUS Server يتحقق من Ahmed والسياسة المرتبطة بحسابه.
🔹 يرجع النتيجة إلى الـ Switch.
🔹 الـ Switch ينفذ القرار.



إيه علاقة RADIUS بـ 802.1X؟​

دي من أهم النقاط اللي لازم تكون واضحة.
في نموذج 802.1X عندنا ثلاثة أدوار أساسية:
العنصردوره
Supplicantجهاز المستخدم أو العميل الذي يحاول الوصول
Authenticatorجهاز الشبكة الذي يتحكم في الوصول، مثل Switch أو Access Point
Authentication Serverالنظام الذي يتحقق من هوية المستخدم، وغالبًا يكون RADIUS Server
⚠️ مهم:
RADIUS و802.1X مش نفس الحاجة.
802.1X بيحدد إطارًا للتحكم في الوصول إلى الشبكة باستخدام Port-Based Network Access Control.
أما RADIUS فهو بروتوكول يمكن للـ Authenticator استخدامه للتواصل مع Authentication Server.
يعني ببساطة:
802.1X = إطار التحكم في الوصول
RADIUS = بروتوكول للتواصل مع خادم المصادقة

وده سبب إن الاتنين غالبًا هتقابلهم مع بعض في شبكات الشركات.



RADIUS والـ Wireless Networks 📶​

RADIUS منتشر جدًا في شبكات الـ Wi-Fi الخاصة بالشركات.
بدل ما كل الموظفين يستخدموا Password واحدة مشتركة، ممكن كل مستخدم يستخدم بيانات اعتماد خاصة بيه، وتتم عملية المصادقة من خلال نظام مركزي.
السيناريو بشكل مبسط:
Wireless Client → Access Point → RADIUS Server
لما الموظف يحاول الاتصال:
  1. الـ Access Point يتعامل مع عملية الوصول.
  2. يتم تبادل معلومات المصادقة وفقًا للآلية المستخدمة.
  3. الـ Access Point يتواصل مع RADIUS Server.
  4. الخادم يتحقق من هوية المستخدم والسياسات المرتبطة به.
  5. يتم السماح بالوصول أو رفضه.
  6. يمكن تطبيق خصائص وصول إضافية حسب إعدادات الشبكة.
وده بيدي الشركة تحكم أفضل في المستخدمين بدل الاعتماد على كلمة مرور مشتركة بين عدد كبير من الموظفين.



RADIUS والـ Dynamic VLAN​

هنا تظهر واحدة من الاستخدامات المهمة جدًا لـ RADIUS.
مش لازم كل مستخدم تمت مصادقته يدخل نفس الـ VLAN.
ممكن النظام يستخدم معلومات مرتبطة بالمستخدم أو بالسياسة علشان يحدد الـ VLAN المناسبة له.
مثلًا:
👨‍💻 موظف في قسم IT → IT VLAN
👨‍💼 موظف في قسم HR → HR VLAN
👨‍🔧 موظف في قسم آخر ⬅️ VLAN مختلفة
وبالتالي ممكن يكون قرار الـ VLAN مرتبطًا بهُوية المستخدم والسياسة المطبقة عليه، وليس فقط بالـ Switch Port الذي اتصل منه.
وده هو مفهوم Dynamic VLAN Assignment.



RADIUS وعلاقته بـ AAA​

خلينا نربط الصورة كلها ببعض.

Authentication​

بيتحقق من هوية المستخدم.
يعني:
هل المستخدم هو فعلًا الشخص الذي يدعي أنه هو؟

Authorization​

بيحدد إيه اللي المستخدم مسموح له يعمله بعد نجاح المصادقة.
مثلًا:
  • الشبكات أو الموارد المسموح له بالوصول إليها.
  • خصائص معينة للاتصال.
  • VLAN معينة حسب سياسة الشبكة.

Accounting​

بيسجل معلومات عن استخدام المستخدم للنظام، حسب ما يدعمه النظام والإعدادات المستخدمة.
📌 وبالتالي RADIUS ممكن يكون جزءًا أساسيًا من منظومة AAA.
لكن خليك فاكر:
RADIUS مش هو AAA نفسه.
AAA = مفهوم ووظائف أمنية.
RADIUS = بروتوكول يمكن استخدامه لتنفيذ هذه الوظائف.



RADIUS vs TACACS+​

من الأسئلة المشهورة جدًا في الشبكات:
إيه الفرق بين RADIUS وTACACS+؟
الاتنين مرتبطين بمجال AAA، لكن استخداماتهم وتصميمهم مختلفين.
المقارنةRADIUSTACACS+
الاستخدام الشائعNetwork AccessNetwork Device Administration
802.1Xشائع جدًاليس الاستخدام الأساسي
Wireless Authenticationشائع جدًاليس الاستخدام الأساسي
VPN Accessشائعحسب البيئة
إدارة أجهزة الشبكةممكن حسب التصميمشائع جدًا
فصل Authentication وAuthorizationأقل فصلًافصل أوضح بين الوظائف
بشكل عملي، هتقابل RADIUS كثيرًا عندما تتعامل مع:
  • 802.1X
  • Enterprise Wi-Fi
  • Network Access
  • VPN Access
بينما TACACS+ شائع جدًا في إدارة أجهزة الشبكات نفسها.
مثلًا، مهندس شبكات يحاول الدخول إلى Router أو Switch، والشركة عايزة تتحكم في الأوامر والصلاحيات التي يمكن للمهندس تنفيذها.
📌 لذلك أثناء مذاكرة CCNA، اربط كل بروتوكول بالاستخدام الشائع له بدل ما تحفظ الفرق بينهم بشكل منفصل.



هل RADIUS بيستخدم TCP ولا UDP؟​

دي نقطة مهمة جدًا في CCNA.
RADIUS التقليدي يستخدم UDP.
ومن أشهر المنافذ المرتبطة به:
  • UDP 1812 → Authentication
  • UDP 1813 → Accounting
🧠 طريقة سهلة للحفظ:
1812 → Authentication
1813 → Accounting
ولو بتذاكر للـ CCNA، حاول تربط الرقم بالوظيفة بدل حفظ الأرقام لوحدها.



ليه الشركات بتستخدم RADIUS؟​

السبب الأساسي هو Centralized Authentication.
تخيل شركة عندها:
  • 50 Switch
  • 30 Access Point
  • عدد كبير من الموظفين
لو كل جهاز عنده قاعدة مستخدمين منفصلة، إدارة الحسابات هتبقى مرهقة جدًا.
لكن باستخدام نظام مركزي، أجهزة الشبكة تقدر تعتمد على RADIUS Server في عملية المصادقة وتطبيق السياسات.
ولو موظف ترك الشركة، ممكن تعطيل حسابه من النظام المركزي بدل ما تحتاج تعدل حسابه على كل جهاز بشكل منفصل.
وده بيوضح واحدة من أهم فوائد RADIUS:
الإدارة المركزية لهويات المستخدمين وسياسات الوصول.



RADIUS مش مجرد Username وPassword 🔐​

مهم جدًا متختصرش RADIUS في فكرة:
Username + Password = RADIUS
الموضوع أكبر من كده.
RADIUS ممكن يكون جزءًا من منظومة كاملة للتحكم في الوصول، بحيث يتم بعد المصادقة تطبيق خصائص أو سياسات مرتبطة بالمستخدم.
حسب تصميم الشبكة والـ RADIUS Server والـ Network Access Device، ممكن يتم استخدام المعلومات المرتبطة بالمستخدم لتحديد أشياء مثل:
  • VLAN معينة.
  • سياسات وصول.
  • خصائص معينة للاتصال.
  • قيود أو إعدادات مرتبطة بالمستخدم.
وده بيدخلنا في مفهوم مهم:
Identity-Based Network Access
يعني قرار الشبكة مش مبني فقط على الجهاز أو الـ Port، لكن ممكن يعتمد أيضًا على هوية المستخدم والسياسة المرتبطة به.



RADIUS وNetwork Security 🛡️​

وجود RADIUS في الشبكة مش معناه إن الشبكة أصبحت آمنة تلقائيًا.
RADIUS مجرد جزء من منظومة أمنية أكبر.
لازم تهتم كمان بـ:
  • إدارة هويات المستخدمين.
  • سياسات الوصول.
  • تأمين الـ Switches والـ Access Points.
  • حماية RADIUS Server.
  • تأمين الاتصال بين أجهزة الشبكة وخادم RADIUS.
  • مراقبة الـ Logs.
  • مراجعة بيانات الـ Accounting عند استخدامها.
لأن RADIUS بيتعامل مع جزء حساس جدًا من الشبكة: مين مسموح له يدخل، وإيه السياسات اللي تتطبق عليه.



مثال بسيط يجمع الصورة كلها​

خلينا نفترض إن عندنا شركة فيها Wi-Fi للموظفين.
المستخدم Ahmed حاول الاتصال بالشبكة.
الصورة العامة ممكن تكون بالشكل ده:
Ahmed → Access Point → RADIUS Server
بعد كده:
  1. الـ Access Point يتعامل مع طلب الوصول.
  2. عملية المصادقة تتم باستخدام الآلية المناسبة.
  3. الـ Access Point يتواصل مع RADIUS Server.
  4. RADIUS Server يتحقق من هوية المستخدم.
  5. يتم تطبيق السياسة المرتبطة بالمستخدم.
  6. لو السياسة تحدد VLAN معينة، يمكن استخدام المعلومات المناسبة لتحديدها.
  7. يتم السماح بالوصول وفقًا للسياسة.
وبكده تقدر تشوف إزاي 802.1X + RADIUS + AAA + Dynamic VLAN ممكن يشتغلوا مع بعض في شبكة Enterprise.



أهم حاجة تفتكرها من RADIUS 🧠​

لو عايز تلخص المقال كله في كام نقطة، ركز في دول:
  • RADIUS هو بروتوكول يُستخدم في منظومات AAA وNetwork Access.
  • RADIUS Client غالبًا بيكون جهاز الشبكة الذي يتواصل مع RADIUS Server.
  • RADIUS Server يعالج طلبات المصادقة والسياسات المرتبطة بالوصول.
  • 802.1X إطار للتحكم في الوصول إلى الشبكة.
  • RADIUS مش هو 802.1X، لكن ممكن يكون هو البروتوكول المستخدم بين الـ Authenticator والـ Authentication Server.
  • RADIUS منتشر جدًا في Enterprise Wireless و802.1X وVPN Access.
  • يمكن استخدام RADIUS في سيناريوهات Dynamic VLAN Assignment.
  • RADIUS التقليدي يستخدم UDP.
  • UDP 1812 مرتبط بالـ Authentication.
  • UDP 1813 مرتبط بالـ Accounting.
  • TACACS+ شائع جدًا في Network Device Administration.

🧩 اربط المفاهيم ببعض​

بدل ما تحفظ كل حاجة لوحدها، حاول تشوف الصورة الكبيرة:
802.1X → Network Access Control
Authentication Server → RADIUS
RADIUS → AAA
RADIUS Attributes/Policy → Access Decisions
Dynamic VLAN → User/Policy-Based Network Access
لما تربط المفاهيم بالطريقة دي، دراسة الـ CCNA هتبقى أسهل بكتير من مجرد حفظ أسماء البروتوكولات والمنافذ.



الأسئلة الشائعة​

--------------

هل RADIUS هو نفسه 802.1X؟​

لا. 802.1X إطار للتحكم في الوصول إلى الشبكة، بينما RADIUS بروتوكول يمكن استخدامه للتواصل بين الـ Authenticator وAuthentication Server.

هل RADIUS Server هو جهاز المستخدم؟​

لا. الـ RADIUS Server هو النظام الذي يعالج طلبات RADIUS، بينما جهاز المستخدم يُعتبر الـ Supplicant في سيناريو 802.1X.

هل RADIUS يستخدم TCP أم UDP؟​

RADIUS التقليدي يستخدم UDP، ومن أشهر المنافذ UDP 1812 للمصادقة وUDP 1813 للـ Accounting.

ما الفرق الأساسي بين RADIUS وTACACS+؟​

RADIUS منتشر جدًا في Network Access مثل 802.1X والـ Wireless والـ VPN، بينما TACACS+ شائع جدًا في إدارة أجهزة الشبكات والتحكم في صلاحيات الإدارة.

هل يمكن لـ RADIUS تحديد VLAN للمستخدم؟​

نعم، يمكن استخدام معلومات وسياسات RADIUS في سيناريوهات Dynamic VLAN Assignment، بحيث يحصل المستخدم على VLAN مناسبة بناءً على هويته أو السياسة المطبقة عليه.

هل RADIUS يعني أن الشبكة أصبحت آمنة؟​

لا. RADIUS جزء من منظومة أمنية أكبر، ويجب تأمين أجهزة الشبكة وخادم RADIUS والاتصالات والسياسات والـ Logs بشكل مناسب.
 
التعديل الأخير:
مواضيع مشابهة
x32x01
الردود
0
المشاهدات
13
x32x01
x32x01
x32x01
الردود
0
المشاهدات
54
x32x01
x32x01
x32x01
الردود
0
المشاهدات
40
x32x01
x32x01
x32x01
الردود
0
المشاهدات
42
x32x01
x32x01
x32x01
الردود
0
المشاهدات
40
x32x01
x32x01
إحصائيات المنتدى
المواضيع
2,327
المشاركات
2,393
الأعضاء
16
آخر عضو مسجل
HcN57
عودة
أعلى