使用ISE为IOS和ASA做tacacs+认证
admin
2023-02-18 18:40:04
0

首先TACACS+是基于TCP 49的协议。所以这也能解释tacacs+和radius的基本区别:radius是一个UDP大包被所有的授权结果一股脑的推给终端,而tacacs+的TCP就可以基于每行一个命令一个个授权。
路由器的aaa命令

aaa group server tacacs+ ISE
server-private 192.168.133.11 key cisco123

aaa new-model

aaa authentication login default group ISE local
aaa authentication enable default group ISE enable
aaa authorization config-commands
aaa authorization exec ISE group ISE local
aaa authorization commands 0 default group ISE local none
aaa authorization commands 1 default group ISE local none
aaa authorization commands 7 default group ISE local none
aaa authorization commands 15 default group ISE local none
aaa accounting exec default start-stop group ISE
aaa accouting commands 0 default start-stop group ISE
aaa acounting commands 1 default start-stop group ISE
aaa acounting commands 7 default start-stop group ISE
aaa accouting commands 15 default start-stop group ISE

讲下default关键字,以前总理解不好。
default method:A default method list is configured globally and is automatically applied to all the interfaces on a device (vty/http/console/AUX)

我个人在最实验的时候觉得privilege 7意义不大,本身可以调用的命令就少。

device admin policy sets也是分成authentication 和authorization, 和radius的policy sets类似。authentication policy的目的就是基于正确的protocol(一般都是tacacs+)和别的限制条件(例如可以使用device type等) 使用正确的identity store。

authoriztion policy的授权结果分两部分:command sets 和shell profile 直接截图就知道各自包含什么。
所有命令都permit
使用ISE为IOS和ASA做tacacs+认证

Operator的shell,只允许show 或者进入接口开关。
使用ISE为IOS和ASA做tacacs+认证

shell profile,由于两个shell profile都是default 0 maximum 15, 不反复截图了。
我们看到line vty 下的acl 或者timeout时间都是可以通过ISE推的。

使用ISE为IOS和ASA做tacacs+认证

截图看下policy sets
使用ISE为IOS和ASA做tacacs+认证

我们看下tacacs+基于每条命令的授权
使用ISE为IOS和ASA做tacacs+认证

使用ISE为IOS和ASA做tacacs+认证
使用ISE为IOS和ASA做tacacs+认证
使用ISE为IOS和ASA做tacacs+认证

由于有了command sets的存在,将一条条的特定的命令搬到privilege 1-14里面实际就不是一个在生产环境可行的做法。

补充一个用radius做认证的对比,虽然不怎么用,但是考试竟然考。。。蠢的一逼

最重要的其实知道那个authorization profile怎么配置: shell:priv-lvl=15

使用ISE为IOS和ASA做tacacs+认证
策略就没啥好说的了
使用ISE为IOS和ASA做tacacs+认证
主要看测试结果,贴路由器的命令,记住因为radius是将策略结果一起推过来,所以需要也只需要配置这两句话:

aaa authentication login default group ISE local
aaa authorization exec default group radius local

使用ISE为IOS和ASA做tacacs+认证

使用ISE为IOS和ASA做tacacs+认证

相关内容

热门资讯

小伙相亲2天后花33万闪婚,一... 极目新闻记者 邓波2025年4月,安徽安庆小伙何攀到贵州贵阳花果园相亲,并与相识两天的贵阳籍女子陆某...
丘成桐:王虹和邓煜都在MIT待... 当地时间7月23日,在美国费城举行的2026年国际数学家大会开幕式上,中国数学家邓煜、王虹获得菲尔兹...
欧盟对俄制裁列单中企,中国驻欧... 问:2026年7月23日,欧盟通过第21轮对俄罗斯制裁方案,新增列单制裁中国企业。中方对此有何评论?...
特朗普预警9月政府“停摆”,美... 一国总统公开预警自家联邦政府即将“停摆”,这种魔幻剧情又双叒叕要在华盛顿上演?当地时间7月22日,特...
视频丨2026年APEC数字和... 昨天(23日),2026年亚太经合组织数字和人工智能部长会议在四川成都举行。本届会议的主题为“数字和...
海南商发二期发射区土建完工,建... 7 月 24 日消息,海南商发今日宣布,海南商业航天发射场二期发射区建设项目土建工作完成,全面转入设...
菲律宾,没有以色列的命,得了以... 菲律宾,马尼拉。美国国务卿鲁比奥来了。菲律宾期盼已久的“救星”来了。菲律宾认为的“阳光”来了。从机场...
服务器盛会东莞启幕,松山湖软硬... 7月23日至24日,“智算筑基 融链共赢——2026年服务器产业供需对接活动”在东莞举行。作为系列配...
面向6G通信、高端安检、精准医... 太赫兹作为“电磁波段最后一块未开垦之地”,近年在超快光电子、低尺度半导体技术的推动下,逐步从实验室走...
获得全球最高奖项的中国数学家,... 一个喜欢玩梗的二次元大佬,竟然站上了数学界最高荣誉的领奖台。他就是今年的菲尔兹奖得主之一,邓煜。另一...