思科ACS+AAA怎么配置
思科ACS+AAA配置的方法
1.配置ACS(tacacs或radius)服務(wù)器
tacacs-server host x.x.x.x
tacacs-server host x.x.x.x
tacacs-server key *****
2.配置設(shè)備local后門用戶
username testuser password *****
之所以配置后門用戶,是考慮到在ACS異常的時(shí)候仍能telnet到設(shè)備。
3.啟用aaa
aaa new-model
4.認(rèn)證并應(yīng)用到線路
aaa authentication login login-list group tacacs+ local
line vty 0 15
login authentication login-list
這里的login-list定義了訪問(wèn)控制的列表,即首先使用tacacs+認(rèn)證,如果認(rèn)證失敗則使用local后門用戶認(rèn)證。后面的將認(rèn)證應(yīng)用到vty、配置accounting均調(diào)用這個(gè)login-list。
5.授權(quán)
aaa authorization exec default local if-authenticated
授權(quán)的配置不同的需求差異會(huì)很大,我個(gè)人不建議太復(fù)雜的授權(quán),詳細(xì)解釋看看附件吧。
6.記賬
aaa accounting exec login-list start-stop group tacacs+
aaa accounting commands 1 login-list start-stop group tacacs+
aaa accounting commands 15 login-list start-stop group tacacs+
aaa accounting network login-list start-stop group tacacs+
ACS+aaa的模式可以很好的管理網(wǎng)絡(luò)設(shè)備的訪問(wèn)控制,只可惜ACS不是免費(fèi)的軟件,不過(guò)也自己搭建Tacacs服務(wù)器。
看過(guò)文章“思科ACS+AAA怎么配置”的人還看了: