Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Lab xác thực và phân quyền login bằng giao thức TACACS+ sử dụng Cisco ISE (Phần 4)

    Click image for larger version

Name:	image.png
Views:	0
Size:	28.4 KB
ID:	444592

    Sau đó, ta click vào mũi tên qua phải của policy vừa mới tạo:
    Click image for larger version

Name:	image.png
Views:	0
Size:	28.6 KB
ID:	444593
    Ở phần “Authentication Policy” ta chọn Use: Internal Users:
    Click image for larger version

Name:	image.png
Views:	0
Size:	29.9 KB
ID:	444594
    Tiếp theo, ta cấu hình phần Authorization Policy:

    Click image for larger version

Name:	image.png
Views:	0
Size:	29.2 KB
ID:	444595
    Click image for larger version

Name:	image.png
Views:	0
Size:	29.7 KB
ID:	444596
    Click image for larger version

Name:	image.png
Views:	0
Size:	29.4 KB
ID:	444597
    Cấu hình conditions như sau:
    Click image for larger version

Name:	image.png
Views:	0
Size:	28.5 KB
ID:	444598
    Sau đó bấm “Use” để quay lại mục Authorization Policy, ở mục bên phải, ta chọn command set là “adminvnpro” và shell profile là “Shell 15”.
    Click image for larger version

Name:	image.png
Views:	0
Size:	29.5 KB
ID:	444599

    Tương tự vậy, ta cũng tạo Authorization Policy cho account guest:
    Click image for larger version

Name:	image.png
Views:	0
Size:	30.3 KB
ID:	444600
    Sau đó ta save lại.
    Chỉ định TACACS+ Server cho Switch:
    Switch(config)#aaa new-model
    Switch(config)#tacacs server ISE
    Switch(config)#address ipv4 10.215.27.205
    Switch(config)#key 123abc
    Cấu hình Switch xác thực với ISE bằng giao thức TACACS+:
    Trên Switch, ta dùng các lệnh sau:
    Switch(config)# aaa new-model
    Switch(config)# aaa group server tacacs+ ISESRV
    Switch(config-sg-tacacs+)# server 10.215.26.49 (VnPro cấp)
    Switch(config-sg-tacacs+)# exit
    Switch(config)#aaa authentication login VTY group ISESRV local
    Switch(config)#aaa authorization exec VTY group ISESRV local if-authenticated
    Switch(config)#aaa accounting exec default start-stop group ISESRV
    Switch(config)#aaa accounting commands 1 default start-stop group ISESRV
    Switch(config)#aaa accounting commands 15 default start-stop group ISESRV
    Swtch(config)#aaa accounting network default start-stop group ISESRV
    Switch(config)#aaa accounting connection default start-stop group ISESRV
    Switch(config)#aaa accounting system default start-stop group ISESRV
    Cấu hình telnet cho Switch:
    Switch(config)#line vty 0 4
    Switch(config-line)#login authentication VTY
    Switch(config-line)#authorization exec VTY
    Switch(config-line)#exit
    Ta dùng PC telnet vào Switch thông qua IP mà VnPro network cấp với username là adminvnpro password là VnPro@123:
    Click image for larger version

Name:	image.png
Views:	0
Size:	23.8 KB
ID:	444601
    Kết quả: Telet thành công:
    Click image for larger version

Name:	image.png
Views:	0
Size:	9.8 KB
ID:	444602
    Gõ “?” để kiểm tra các lệnh user này có thể sử dụng, ta thấy user adminvnpro có thể dùng tất cả các lệnh:
    Ta kiểm tra Tacacs+ log trên cisco ise: Operation->Tacacs->Live logs được như sau:
    Click image for larger version

Name:	image.png
Views:	0
Size:	28.3 KB
ID:	444603
    Hoàn tất bài lab.
Working...
X