设为首页 收藏本站
查看: 3132|回复: 6

[经验分享] 借助acs来实现telnet、ssh的远程认证

[复制链接]

尚未签到

发表于 2012-12-6 08:52:01 | 显示全部楼层 |阅读模式
引言:交换机、防火墙、路由器的远程管理telnetssh是不错的管理方式,但其账号的安全就成为了一种必须考虑的问题,下面我们就来通过aaa服务器来统一管理账号,并可以实现对网络设备的管理
实验拓扑:
0ff254a0f0428a0f3f111d5d58d930e4.jpg
实验要求:
   借助aaa服务器实现对交换机、防火墙、路由器telnetssh用户的远端认证
实验配置:
1、cisco-acs4.0安装
cisco-4.0依赖java环境,要先安装jdk
选择ACCEPT
5ed32f0e351a780bd639a91891ad1053.jpg
选择四个复选框,查看是否满足要求:
a.终端用户能够连接上AAAclient(设备)
b.AAA客户端能够ping 通该ACS软件所在服务器
c.所有的AAA客户端运行的系统版本要在11.1 (包括11.1)以上
d.ACS所在服务器上的浏览器版本要求IE v6.0 sp1或者网警浏览器v7.02以上
9dd168ec63d48a670d4788545e999298.jpg
设置安装路径
2472d01275aa090fb43f3e5916fc3af0.jpg
1e9101bb69d922e3bf5773eb6f1b3c37.jpg
高级选项的选择,可根据需要选择;
f3e946a463f4f7f0d4b0b8c17f81274f.jpg
e06993a4d551e05c2db7b40e26462f05.jpg
8489110151cc9c7ab7ac06099c20ba60.jpg
43c8cd1c943be8050052be12d5f0ca31.jpg
安装完成后,发现打开桌面上的ACS admin页面是空白的,应修改Internet选项下的安全级别,
7e917d6a098e3a3d110fd4d109433c4a.jpg
调为中低就可以,
fc3c13ff65d120a74c61b30492ba399b.jpg
安全级别调低后,就可以正常访问了
1578733f9c7558b45803515a81f4b6f5.jpg
默认情况下,acs并没有华为设备的服务器类型,只能选用RadiusIETF,自适应类型,故下面可以自己添加huawei设备的服务器类型,
[User Defined Vendor]
Name=Huawei
IETF Code=2011
VSA 29=hw_Exec_Privilege
[hw_Exec_Privilege]
Type=INTEGER
Profile=IN OUT
Enums=hw_Exec_Privilege-Values
[hw_Exec_Privilege-Values]
0=Access
1=Monitor
2=Manager
3=Administrator
[Encryption-Type]
1=1
2=2
3=3
[Ftp_Directory]
Type=STRING
Profile=OUT
将上面文字另存为h3c.ini 可以放在根目录下,方面添加
打开命令行,切换到ACS的安装目录下
07993c08879a609112176902da679f06.jpg
增加华为私有属性:>CSUtil -addUDV 0 c:\h3c.ini (其中0 表示在0 位置,上图中共有0-9个位置)
4781ac7896ea063ea433a0d1b56df809.jpg
列举现在的私有属性,出现Huawei私有属性
68178c0be8b869725bcdea5e30ce8ea2.jpg
添加过服务器类型后,就来分别添加aaa客户端,与修改aaa服务器
d6bf1fb2a47bfc9c33d094c2d8d9304e.jpg
整体效果图:
8e1ffcd753c4cb56d928a76d6514e58f.jpg
勾选华为的私有属性
9b5e90ae29eea9c6911f1a2c48a91225.jpg
4bec24d944e19b6cf3428cea606ab346.jpg
组用户属性设置
36f9fb20dfa342ecc5897115e29ac559.jpg
63cc6ee68c9b51d63e7d84fd3de644f8.jpg
设置radius服务器类型为huawei时,修改权限为管理权限,默认为access,访问权限
831abc5416a8839c31a528ae59eac83f.jpg
添加用户,
80a4b348576c87622061f8b0cbad3c96.jpg
案例一、路由器
[Router]radius server 192.168.101.160   #radius服务器的ip地址
[Router]radius shared-key 123456       #验证的密钥对,应与ACS中设置的相同
[Router]aaa authentication-scheme login default radius   #登录的用户默认到radius服务器上进行验证
[Router]aaa accounting-scheme optional   #设置审计可选
babf00d300aa91e63f1963145f5e3b62.jpg
案例二、交换机
[Quidway]radius scheme  abc       #方案名称abc
[Quidway-radius-abc]primary authentication 192.168.101.160   #服务器ip
[Quidway-radius-abc]server huawei              #服务器类型
[Quidway-radius-abc]key authentication 123456    #密钥对
[Quidway-radius-abc]user-name without-domain  #用户发送账号信息时不带域名
[Quidway-radius-abc]accounting  optional       #审计可选
[Quidway]domain system                    #使用默认域
[Quidway-isp-system]radius-scheme  abc      #指明方案
[Quidway-isp-system]access-limit enable 10     #允许最大的连接数量10
[Quidway]user-interface vty 0 4                #进入虚拟终端配置
[Quidway-ui-vty0-4]authentication-mode scheme  #验证方式为账号
[Quidway-ui-vty0-4]protocol inbound  all   #允许进入的协议为all(ssh + telnet)
[Quidway]rsa local-key-pair create          #创建密钥对
[Quidway]ssh user user1 authentication-type all   [S2403H-EI]
[Quidway]ssh authentication-type default all   [S2403H-HI]
[Quidway]super password  simple 123   设置切换到管理员的密码,否则ssh用户登录后将无权限来管理交换机
cc288f66386f07dab782f08d59e38392.jpg
当ssh登录,要将server-type 改为standard默认,也就是标准的,并且登录后其权限值也较低,
5d7e2e55f0a82a01676603e82b96e16e.jpg
28d83bf3905d12f6b4fee1166c0f3ba1.jpg
案例三、防火墙
[H3C]firewall zone trust
[H3C-zone-trust]add inter eth0/0    #加到信任域
[H3C]radius scheme  abc          #方案名称abc
[H3C-radius-abc]primary  authentication  192.168.101.160
[H3C-radius-abc]server-type standard
[H3C-radius-abc]key authentication 123456
[H3C-radius-abc]accounting optional
[H3C-radius-abc]user without-domain
[H3C]domain system
[H3C-isp-system]radius-scheme abc
[H3C-isp-system]access-limit enab 10
[H3C-isp-system]accounting optional
[H3C]rsa local-key-pair create          #创建密钥对
[H3C]ssh authentication-type default all    #ssh的验证方式默认为所有方式
将进入0级别
可以先配置super 密码,切换到管理员级别
[H3C]super password level 3 simple 123 设置切换到管理员级别的密码
也可以自己创建域,然后将其设为默认域,
例:[H3C]domain default enable example
9d3a43aa4400b1270193b3d0ad450886.jpg
8d0409ca431cf769b6c2c28c1f6931cc.jpg
7b9dcaf89af6dc97b9d9579958b145bf.jpg
结束了,以后就不用再担心设备的账号难管理了

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-2726-1-1.html 上篇帖子: 多区域OSPF:LSA类型及OSPF区域类型总结 下篇帖子: 访问控制列列表 认证 ssh

尚未签到

发表于 2013-3-18 12:58:41 | 显示全部楼层
看尽天下A片,心中自然无码~

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-17 01:36:14 | 显示全部楼层
男人偷腥时的智商仅次于爱因斯坦!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-19 11:20:41 | 显示全部楼层
美女未抱身先走,常使色狼泪满襟。。。。。。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-22 13:48:57 | 显示全部楼层
生,容易。活,容易。生活,不容易。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-26 11:26:13 | 显示全部楼层
爱护环境,人人有病。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

发表于 2013-5-31 06:20:34 | 显示全部楼层
不在放荡中变坏,就在沉默中变态!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表