Triple-A-System

Triple-A-System

Triple-A-Systeme (oder AAA-Systeme, kurz AAA) werden in großem Umfang bei kabelgebundenen und mobilen Netzwerk-Betreibern sowie Internetdienstanbietern eingesetzt. Die drei A stehen dabei für Authentifizierung (engl. authentication), Autorisierung (engl. authorization) und Abrechnung (engl. accounting) des Netzwerkzugangs von Kunden (Endkunden).

Das Triple-A System nimmt grundsätzlich nicht am Datenverkehr teil, den es steuert. Es benutzt die Protokollhierarchien des Internet und verwendet grundsätzlich die allgemein im Netzwerk verfügbare Uhrzeitinformation zur Generierung von authentischen Ereignismeldungen mit Ereignisdaten (paarweise kommt-Zeiten/geht-Zeiten).

Das Triple-A-System hat vorrangig die Aufgabe, Netzelemente im Transportnetz zu steuern und von diesen Netzelementen erfasste Nutzungsdaten zu sammeln oder Zugriffe darauf zu gewähren oder zu verwehren. Die Daten, die der authentifizierte Kunde überträgt, werden dagegen vom Transportnetz übertragen (zum Beispiel dem öffentlichen, globalen IP-Transportnetz, das „Internet“ genannt wird).

Inhaltsverzeichnis

Serverfunktion

Eingehende Verbindungswünsche, Rufe, Anfragen nach IP-Adresszuweisungen und sonstige Dienstanfragen werden durch eine zentrale Serverfunktion für ein ganzes Netzwerk (beispielsweise Intranet oder VPN) oder ein Mobilfunknetz verarbeitet, beantwortet, abgelehnt und/oder weitergeleitet – oft viele hundert pro Sekunde oder mehr.

Beim zeitweiligen Internet-Zugang muss der Internet-Service-Provider seinen Kunden

  • identifizieren (Authentifizierung),
  • festlegen können, welche Dienste dem Kunden bereitgestellt werden (Autorisierung)
  • und letztlich feststellen, in welchem Umfang die Dienste genutzt wurden (Zurechnung, Accounting)

oder vereinfacht ausgedrückt die Fragen „wer“, „was“ und „wie viel“ beantworten. (Dabei liefert ein AAA-Server prinzipiell die Daten für die interne Zurechnung zu definierten Konten, jedoch mangels Preisschema und Steuerschema außer der Beweise keine Unterlage zur Abrechnung gegenüber Dritten.)

Die Einflussmöglichkeiten auf das Transportnetz umfassen unter anderem Zulassen/Verweigern einer Verbindung (Autorisierung: nur autorisierte Nutzer werden zugelassen), Freischaltung bestimmter Dienste (beispielsweise nur Zugriff auf bestimmte IP-Adressen) und Vergabe der IP-Adresse für den Endkunden.

Das Triple-A-System kann auf diese internen Datenstrukturen nun Zugriff gewähren und so externen Systemen wie einem E-Mail-Server oder Proxyserver zu einer IP-Adresse das zugehörige Kundenkonto bereitstellen.

Anwendung

Meist werden die Daten der Triple-A-Systeme genutzt von Zeiterfassungssystemen (Personalzeiterfassung), Abrechnungssystemen (Accounting, Billing) und aktualisiert von Kundenverwaltungssystemen (CRM Customer-Relationship-Management.

Identity Management Server verweisen auf die Kunden- und Vertragsdaten bzw. verwalten die kommerziellen Aspekte und Daten der Nutzer oder Endkunden.

Triple-A-Systeme werden in der Regel für jeden Anwendungsfall speziell zugeschnitten und bedienen oft noch spezifische Anforderungen: zum Beispiel aus der mobilen Datenkommunikation wie Authentifizierung über SIM-Karten, dynamische (hier: innerhalb einer bestehenden IP-Session beziehungsweise Verbindung) Steuerung von Inter/Intranet-Zugängen und ähnliches. Traditionelle RADIUS-Systeme sind hier oft nicht leistungsfähig oder flexibel genug. Im Rahmen solcher Maßanfertigungen ist auch die Anbindung an SS7-Netzwerke möglich.

Eine jüngere Anwendung von Triple-A-Systemen nutzt den Umstand, dass solch ein System in seinen internen Datenstrukturen Buch führt, welche Kunden gerade online sind. Das Triple-A-System hat ja den Kunden authentifiziert und ihm seine IP-Adresse zugewiesen. Diese Zuordnung (IP, Kunde) wird bis zum Ende der Online-Verbindung des Kunden gespeichert, bis nämlich das Netzelement am Ende der Verbindung die Nutzungsdaten übermittelt. Bei RADIUS ist eine Übermittlung der Nutzungsdaten während der Verbindung eher unüblich, da der ursprüngliche Standard nur eine Übermittlung am Verbindungsende vorsah.

Kontextsteuerung

In modernen Triple-A-Systemen werden die Identitäten mit komplexen Zugriffsrechten verknüpft (kontextbezogene Autorisierung).

Schutz und Sicherheit

Triple-A-Systemen sind das zentrale Element zur Durchsetzung der Ziele des Datenschutzes und der Datensicherheit aus der Sicht der Netzwerkbetreiber wie aus der Sicht von deren Vertragspartnern. Dabei erfüllen die Protokolle die Anforderungen zur Zertifizierung für die ITSEC-Sicherheit und die TCSEC-Sicherheit nach den geltenden Regeln der Technik, insbesondere nach der internationalen Norm ISO/IEC 15408 (Common Criteria for Information Technology Security Evaluation).

Geschichte

Eine frühe Anwendung war der neu aufgekommene Dienst „Dialup-Internet“, bei dem ein Computer nur zeitweise – für die Dauer einer Verbindung – Teil des Internets wird und daher nur auf Zeit eine IP-Adresse erhält. Diese zunächst als „exotisch“ angesehene Variante der Internet-Verbindung ist heute absolut üblich.

Standards

Als Standardprotokolle für den operativen Betrieb werden typisch IETF RADIUS und IETF DIAMETER verwendet. Das Protokoll RADIUS ist unter anderem in IETF RFC 2865 festgelegt. Die protokollimmanenten Einschränkungen (vor allem Verschlüsselung nur einer teilmenge der Inhalte) führten unter anderem zu der Entwicklung von DIAMETER. Allerdings ist RADIUS für lokale Netze überwiegend im Einsatz. Die andere bekannte Alternative TACACS+ ist ein proprietäres Protokoll von Cisco Systems, welches aus TACACS und XTACACS abgeleitet wurde und dem wesentliche Merkmale für mobile Dienste fehlen.

Zum Zugriff auf diese Daten und Funktionen eines Netzwerks werden meist proprietäre Protokolle aber auch SOAP, LDAP, DNS eingesetzt.

Literatur

Siehe auch

Einzelnachweise

  1. An Access Control Protocol, Sometimes Called TACACS
  2. TACACS+ and RADIUS Comparison
  3. TACACS User Identification Telnet Option

Wikimedia Foundation.

Игры ⚽ Нужно решить контрольную?

Schlagen Sie auch in anderen Wörterbüchern nach:

  • triple star system — noun a trinary star Syn: trinary star system, trinary star See Also: stellar system, star system, multiple star system, single star system, binary star system, dou …   Wiktionary

  • Triple A — Systeme (oder AAA Systeme, kurz AAA) werden in großem Umfang bei kabelgebundenen und mobilen Netzwerk Betreibern sowie Internetdienstanbietern eingesetzt. Die drei A stehen dabei für Authentifizierung (engl. authentication), Autorisierung (engl.… …   Deutsch Wikipedia

  • Triple-a — AAA steht als Abkürzung: Advanced Amiga Architecture, einen Chipsatz für den Amiga, der nie fertiggestellt wurde Adult Album Alternative, ein Radioformat AFIS ALKIS ATKIS Modell der Arbeitsgemeinschaft der Vermessungsverwaltungen der Länder der… …   Deutsch Wikipedia

  • triple star — noun a) Three stars which form a stellar system, such that they orbit the point of equilibrium of their gravitational fields; a trinary star. b) Three stars that appear to be one when seen with the naked eye, either because they orbit one another …   Wiktionary

  • Triple Divide Peak (Montana) — Triple Divide Peak View from Triple Divide Peak Elevation 8,020 ft (2,444 m)  …   Wikipedia

  • Triple-A (baseball) — Triple A (or Class AAA) refers to the highest level of play in minor league baseball in the United States and Mexico. Contents 1 Purpose 2 Leagues 3 Current teams 3.1 International League …   Wikipedia

  • Triple manifestation — is a Theosophical or neo Theosophical comparative theological cosmological term meaning a divine triad typically of unmanifest (transcendent) feminine, semi manifest (immanent but also called transcendent) masculine (immanent from the spiritual… …   Wikipedia

  • Triple-Play — ist in der Telekommunikation seit etwa 2005 ein Marketingbegriff für das gebündelte Anbieten der drei Dienste audiovisuelle Unterhaltung (Fernsehen, Video on Demand), (IP )Telefonie und Internet (siehe auch Konvergenz). Allgemein werden damit… …   Deutsch Wikipedia

  • Triple play — ist in der Telekommunikation seit etwa 2005 ein Marketingbegriff für das gebündelte Anbieten der drei Dienste audiovisuelle Unterhaltung (Fernsehen, Video on Demand), (IP )Telefonie und Internet (siehe auch Konvergenz). Allgemein werden damit… …   Deutsch Wikipedia

  • Triple — Tri ple, a. [L. triplus; tri (see {Tri }) + plus, as in duplus double: cf. F. triple. See {Double}, and cf. {Treble}.] 1. Consisting of three united; multiplied by three; threefold; as, a triple knot; a triple tie. [1913 Webster] By thy triple… …   The Collaborative International Dictionary of English

Share the article and excerpts

Direct link
Do a right-click on the link above
and select “Copy Link”