Перейти к основному содержимому

6.17 Настройка TACACS+

6.17.1 Введение в функциональность

Authentication — это процесс проверки подлинности пользователей перед предоставлением им доступа к сетевому оборудованию и его сервисам. В зависимости от конфигурации проверка может выполняться локально (на самом устройстве) или с использованием централизованных механизмов AAA (Authentication, Authorization, Accounting).

Terminal Access Controller Access-Control System Plus (TACACS+) — это централизованная система аутентификации, авторизации и учёта, работающая по модели клиент–сервер. Она широко применяется в сетевой инфраструктуре, включая маршрутизаторы, коммутаторы и серверы удалённого доступа. TACACS+-клиенты передают запросы на центральный сервер, где хранится информация о пользователях и их правах доступа к ресурсам.

6.17.2 Конфигурация

Рисунок 6-24: TACACS+

Рисунок 6-24: TACACS+

  • Коммутатор - настроен для использования функции аутентификации TACACS+. IP-адрес интерфейса eth-0-231.1.1.1/24.
  • Компьютер (TACACS+ сервер) - IP-адрес интерфейса eth01.1.1.2/24.
  • Компьютер для тестирования логина - Подключён к управляющему порту коммутатора. IP-адрес компьютера — 10.10.29.10, IP-адрес управления коммутатора — 10.10.29.215.

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Включите AAA

Switch(config)# aaa new-model
Switch(config)# aaa authentication login tac-login tacacs-plus local
Switch(config)# aaa authorization exec default tacacs-plus
Switch(config)# aaa accounting exec default start-stop tacacs-plus
Switch(config)# aaa accounting commands default tacacs-plus

Switch(config)# aaa new-model
Switch(config)# aaa authentication login default tacacs-plus local
Switch(config)# aaa authentication login tac-login tacacs-plus local
Switch(config)# aaa authorization exec default tacacs-plus local
Switch(config)# aaa accounting exec default start-stop tacacs-plus
Switch(config)# aaa accounting commands default tacacs-plus
Внимание
aaa authentication login default tacacs-plus local

Данная команда задаёт метод аутентификации по умолчанию для всех линий доступа. Без неё коммутатор будет продолжать использовать локальную аутентификацию, даже если TACACS+ настроен. Это наиболее частая причина, по которой авторизация через TACACS+ не работает при базовой конфигурации.

Шаг 3: Настройте TACACS+ сервер

Switch(config)# tacacs-server host 1.1.1.2 port 123 key keyname primary

Шаг 4: Настройте интерфейс Layer 3 и задайте IP-адрес

Switch(config)# interface eth-0-23
Switch(config-if)# no switchport
Switch(config-if)# ip address 1.1.1.1/24
Switch(config-if)# quit

Шаг 5: Задайте режим аутентификации

Switch(config)# line vty 0 7
Switch(config-line)# login authentication tac-login
Switch(config-line)# privilege level 4
Switch(config-line)# no line-password

Шаг 6: Выйдите из режима настройки

Switch(config-line)# end

Шаг 7: Проверка

Проверка статуса аутентификации:

Switch# show aaa status
aaa stats: Authentication enable

Проверка методов аутентификации:

Switch# show aaa method-lists authentication
authen queue=AAA_ML_AUTHEN_LOGIN
Name = default state = ALIVE : local
Name = tac-login state = ALIVE : tacacs-plus local

Тест Telnet:

Рисунок 6-25: Тест подключения через Telnet

Рисунок 6-25: Тест подключения через Telnet