思科ACS+AAA怎么配置
思科ACS+AAA配置的方法
1.配置ACS(tacacs或radius)服務器
tacacs-server host x.x.x.x
tacacs-server host x.x.x.x
tacacs-server key *****
2.配置設備local后門用戶
username testuser password *****
之所以配置后門用戶,是考慮到在ACS異常的時候仍能telnet到設備。
3.啟用aaa
aaa new-model
4.認證并應用到線路
aaa authentication login login-list group tacacs+ local
line vty 0 15
login authentication login-list
這里的login-list定義了訪問控制的列表,即首先使用tacacs+認證,如果認證失敗則使用local后門用戶認證。后面的將認證應用到vty、配置accounting均調用這個login-list。
5.授權
aaa authorization exec default local if-authenticated
授權的配置不同的需求差異會很大,我個人不建議太復雜的授權,詳細解釋看看附件吧。
6.記賬
aaa accounting exec login-list start-stop group tacacs+
aaa accounting commands 1 login-list start-stop group tacacs+
aaa accounting commands 15 login-list start-stop group tacacs+
aaa accounting network login-list start-stop group tacacs+
ACS+aaa的模式可以很好的管理網(wǎng)絡設備的訪問控制,只可惜ACS不是免費的軟件,不過也自己搭建Tacacs服務器。
看過文章“思科ACS+AAA怎么配置”的人還看了: