4.1 用戶登錄集中鑒權(quán)
提問(wèn) 使用集中的鑒權(quán)方式對(duì)用戶登錄設(shè)備進(jìn)行控制
回答
Router1#configure terminal
Enter configuration commands,one per line.End with CNTL/Z.
Router1(config)#aaa new-model
Router1(config)#aaa authentication login default group tacacs+
Router1(config)#aaa authentication enable default group tacacs+
Router1(config)#tacacs-server host 172.25.1.1
Router1(config)#tacacs-server key COOKBOOK
Router1(config)#end
Router1#
注釋 部署集中化鑒權(quán)就不需要在每臺(tái)設(shè)備上配置用戶名密碼了,改密碼也變得簡(jiǎn)單了
4.2 限制特定命令的執(zhí)行權(quán)限
提問(wèn) 對(duì)設(shè)備可執(zhí)行命令權(quán)限進(jìn)行基于用戶的授權(quán)
回答
Router1#configure terminal
Enter configuration commands,one per line.End with CNTL/Z.
Router1(config)#aaa new-model
Router1(config)#aaa authorization exec default group tacacs+
Router1(config)#aaa authorization commands 15 default group tacacs+
Router1(config)#tacacs-server host 172.25.1.1
Router1(config)#tacacs-server key neoshi
Router1(config)#end
Router1#
注釋 無(wú)
4.3 TACACS+服務(wù)器無(wú)法訪問(wèn)
提問(wèn) 防止出現(xiàn)TACACS+服務(wù)器故障導(dǎo)致所有用戶都不能登錄
回答
Router1#configure terminal
Enter configuration commands,one per line.End with CNTL/Z.
Router1(config)#aaa new-model
Router1(config)#aaa authentication login default group tacacs+ enable
Router1(config)#aaa authentication enable default group tacacs+ enable
Router1(config)#aaa authorization commands 15 default group tacacs+ if-authenticated
Router1(config)#tacacs-server host 172.25.1.1
Router1(config)#tacacs-server key COOKBOOK
Router1(config)#end
Router1#
注釋 在認(rèn)證服務(wù)器出現(xiàn)故障的情況下使用enable密碼作為備份,同時(shí)建議使用if-authenticated參數(shù)在你配置授權(quán)的時(shí)候
4.4 在特定端口禁用TACACS+鑒權(quán)
提問(wèn) 為了方便禁止在控制口使用TACACS+鑒權(quán)
回答
Router1#configure terminal
Enter configuration commands,one per line.End with CNTL/Z.
Router1(config)#aaa new-model
Router1(config)#aaa authentication login default group tacacs+ local
Router1(config)#aaa authentication login NEOSHI line
Router1(config)#line con 0
Router1(config-line)#login authentication NEOSHI
Router1(config-line)#end
Router1#
注釋
4.5 記錄用戶行為
提問(wèn) 記錄用戶輸入的配置命令和時(shí)間
回答
Router1#configure terminal
Enter configuration commands,one per line.End with CNTL/Z.
Router1(config)#aaa new-model
Router1(config)#aaa accounting commands 1 default stop-only group tacacs+
Router1(config)#aaa accounting commands 15 default stop-only group tacacs+
Router1(config)#end
Router1#
注釋 下面是一條日志記錄,很詳盡吧
Fri Jan 3 11:08:47 2006 toronto ijbrown tty66 172.25.1.1 stop task_id=512
start_time=1041610127 timezone=EST service=shell priv-lvl=15 cmd=configure
4.6 記錄系統(tǒng)事件
提問(wèn) 記錄系統(tǒng)事件
回答
Router1#configure terminal
Enter configuration commands,one per line.End with CNTL/Z.
Router1(config)#aaa new-model
Router1(config)#aaa accounting exec default start-stop group tacacs+
Router1(config)#aaa accounting exec connection default start-stop group tacacs+
Router1(config)#aaa accounting system default stop-only group tacacs+
Router1(config)#end
Router1#
注釋 除了可以記錄用戶輸入命令以外還提供了exec(用戶開(kāi)始和中止exec回話的事件記錄),connection(用戶發(fā)起外部連接的時(shí)間,地址,數(shù)據(jù)包 多少等信息記錄比如telnet ssh等)和system(系統(tǒng)重啟,禁用AAA等系統(tǒng)信息)等三種系統(tǒng)事件的記錄
4.7 設(shè)置TACACS+消息的源地址
提問(wèn) 發(fā)送TACACS+消息時(shí)只使用特定的源地址
回答
Router1#configure terminal
Enter configuration commands,one per line.End with CNTL/Z.
Router1(config)#ip tacacs source-interface Loopback0
Router1(config)#end
Router1#
注釋 所有本設(shè)備的記錄都來(lái)自于同一地址方便對(duì)日志進(jìn)行匯總和統(tǒng)計(jì)
<!--[if !supportLists]-->4.8. <!--[endif]-->TACACS+服務(wù)器配置文件樣本
注釋 可以使用思科免費(fèi)的TACACS+服務(wù)器也可以使用商業(yè)的服務(wù)器,配置方式略
- 北京炫億時(shí)代專業(yè)服務(wù)器運(yùn)輸,機(jī)房搬遷包裝以及倉(cāng)儲(chǔ)托
- 思科CISCO無(wú)線AP 啟動(dòng)加載不了ios
- 【云爍俱樂(lè)部分享會(huì)】第十二期 某游戲開(kāi)發(fā)公司內(nèi)部網(wǎng)
- 【云爍俱樂(lè)部分享會(huì)】第十一期 某政府網(wǎng)絡(luò)安全架構(gòu)方
- 【云爍俱樂(lè)部分享會(huì)】第九期 中小企業(yè)網(wǎng)絡(luò)搭建思路分
- 【云爍俱樂(lè)部分享會(huì)】第八期 某倉(cāng)庫(kù)無(wú)線覆蓋項(xiàng)目分享
- 【云爍俱樂(lè)部分享會(huì)】第七期 工程師網(wǎng)絡(luò)設(shè)備實(shí)操理論
- 【云爍俱樂(lè)部分享會(huì)】第六期 工程師百度無(wú)線覆蓋項(xiàng)目
- 【云爍俱樂(lè)部分享會(huì)】第五期 工程師項(xiàng)目分享會(huì)
- 【云爍俱樂(lè)部分享會(huì)】第四期 工程師項(xiàng)目分享會(huì)
熱門(mén)文章
- 北京機(jī)房搬遷改造公司,系統(tǒng)集成有哪些公司?-2019-11-04
- 如何打造一個(gè)安全的網(wǎng)絡(luò)環(huán)境?政府要做到這四點(diǎn)-2019-11-04
- 北京辦公室網(wǎng)絡(luò)布線,綜合布線施工價(jià)格-2019-11-04
- 深信服產(chǎn)品專業(yè)上網(wǎng)行為管理,安全設(shè)備有保障-2019-11-04
- 兩年內(nèi)網(wǎng)絡(luò)安全市場(chǎng)規(guī)模將達(dá)千億級(jí)別?來(lái)看看詳細(xì)分析-2019-11-04
- 北京炫億時(shí)代專業(yè)機(jī)房設(shè)備除塵,機(jī)房網(wǎng)絡(luò)改造-2019-11-04
- 企業(yè)如何保障移動(dòng)辦公的安全性?移動(dòng)辦公存在的七大安-2019-11-01
- 北京深信服AC-1000-A400產(chǎn)品租賃購(gòu)買,專業(yè)IT上網(wǎng)行為管理-2019-11-01
- 互聯(lián)網(wǎng)企業(yè)軟件開(kāi)發(fā)如何才能沒(méi)有漏洞?專業(yè)工程師給出-2019-11-01
- 如何避免APP的“越權(quán)”行為?要靠制定相關(guān)法律法規(guī)-2019-11-01