交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
功能介绍:
AAA提供认证功能,可以对登陆设备的用户进行验证。
应用场景:
企业对路由器的安全性要求较高,不同的用户登陆设备,采用不同的用户名及密码进行验证,可以采用AAA对登陆的用户进行验证。
一、组网需求
需求一:对vty登陆(telnet、ssh)用户采用aaa认证
需求二:对enable密码采用aaa认证
二、组网拓扑
三、配置要点
1、配置基本的ip地址及路由
2、配置tacacs服务器的地址及密钥
3、配置认证列表
4、调用认证列表
5、配置tacacs服务器
四、配置步骤
需求一、对vty登陆(telnet、ssh)用户采用aaa认证
1、配置基本的ip地址及路由
配置基本的ip地址及路由,确保aaa客户端、TACACS+服务器及PC之间能够正常通信
2、启用aaa认证
RSR20-14E(config)#aaa new-model
注意:
1)建议配置AAA的时候,采用console线登陆的方式进行登陆
2)启用AAA服务后,默认情况下,除了console外的所有登陆方式,均采用AAA认证。
3、配置tacacs服务器的地址及密钥
RSR20-14E(config)#tacacs-server host 192.168.1.100 // 配置tacacs服务器的地址
RSR20-14E(config)#tacacs-server key 0 ruijie //配置与 tacacs服务器通信的密钥为 ruijie(0代表输入明文密码)
4、配置认证列表
RSR20-14E(config)#aaa authentication login vty group tacacs+ local
RSR20-14E(config)#username ruijie password ruijie //配置本地的用户及密码(当aaa服务器挂掉时,可以采用本地认证登陆设备)
注意:
a、vty:为认证列表的名字
b、group:定义认证的认证方法,排在前面的认证方法优先
c、认证列表建议采用多种方式进行认证:优选tacacs,然后是本地。如果第一个认证方法失效,则采用下一个认证方法,以此类推;如果最后一个认证方法失败,跳出认证列表,提示用户认证失败
5、调用认证列表
在line vty 下调用定义好的认证列表
RSR20-14E(config)#line vty 0 4
RSR20-14E(config-line)#login authentication vty
6、配置tacacs服务器
如下示例为思科ACS 4.0的配置
1)ACS上添加aaa客户端(路由器)
单击“Network Configuration ” 然后 单击“Add Entry”按钮
2)配置aaa客户端(路由器)的ip地址,通信密钥及认证协议,然后单击“Submit + Apply”
3)添加aaa的用户名和密码
单击 “User Setup” 然后在 "User"栏输入新的用户名,单击 "Add/Edit" 添加新用户。
输入该用户的密码,单击“Submit”提交配置。
需求二、对enable密码采用aaa认证
1、启用aaa认证,配置tacacs服务器的地址及密钥
请参考如上的“1、对vty登陆(telnet、ssh)用户采用aaa认证”的 步骤一及步骤二
2、配置认证列表
RSR20-14E(config)#aaa authentication enable default group tacacs+ enable
注意:
1)Enable认证列表全局只能定义一个,即认证列表只能为default,此处不需要进行调用就可以立即生效。
2)如果第一认证方法为Tacacs,第二认证方法为本地认证的话,此参数一定要写enable,不能写local,否则会提示认证错误。
3、配置tacacs服务器
1)tacacs服务器下配置aaa客户端的ip地址及添加用户名和密码配置,请参考如上的“1、对vty登陆(telnet、ssh)用户采用aaa认证”的 步骤四
2)tacacs服务器配置enable密码
打开enable密码的配置选项
单击 "Interface Configuration" 然后单击“ TACACS+(Cisco IOS)”
勾选“Advanced TACACS+ Features” 然后单击“Submit”提交配置
单击主页“User Setup” 然后单击“Find”,进入用户配置窗口,并选择用户“user1”
把“Max Privilege for AAA Client”设置为15,并且配置enable密码
五、配置验证
1、对vty登陆(telnet、ssh)用户采用aaa认证
PC机通过telnet方式登录设备,使用ACS上配置的用户名及密码是否能够登陆设备,使用本地配置的enable密码进入设备特权模式
2、对enable密码采用aaa认证
PC机通过telnet方式登录设备,使用ACS上配置的用户名及密码是否能够登陆设备,使用ACS上配置的enable密码进入设备特权模式