Autentykacja RADIUS + lokalna

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
ben.
member
member
Posty: 24
Rejestracja: 12 sie 2006, 16:30

Autentykacja RADIUS + lokalna

#1

#1 Post autor: ben. »

Witam.
Mam na routerze włączona autentykacje by RADIUS.

Kod: Zaznacz cały

aaa authentication login default group tacacs+ enable
Chce też móc logować sie by ssh też na użytkowników utworzonych lokalnie.

tworze sobie lokalnie takiego usera

Kod: Zaznacz cały

username ludek privilege 15 xxxxxxx
 
jednak nie mogę się zalogować by ssh

ustawienia vty:

Kod: Zaznacz cały

line vty 0 4
 privilege level 15
 transport input ssh
line vty 5 15
 privilege level 15
 transport input ssh
czy jest możliwe żeby działały dwa sposoby autentykacji ?

EDIT: Do listingow konfiguracji, show, debug, etc uzywamy znacznikow

Kod: Zaznacz cały

Seba
Ostatnio zmieniony 02 wrz 2009, 10:22 przez ben., łącznie zmieniany 1 raz.

Awatar użytkownika
drake
CCIE
CCIE
Posty: 1593
Rejestracja: 06 maja 2005, 01:32
Lokalizacja: Dortmund, DE
Kontakt:

Re: Autentykacja RADIUS + lokalna

#2

#2 Post autor: drake »

ben. pisze: czy jest możliwe żeby działały dwa sposoby autentykacji ?
Hej,

zapoznaj sie z tym dokumentem Cisco AAA

a szybko sam sobie poradzisz. Mozna konfigurowac rozne metody uwierzytelniania i autoryzacji uzytkownikow oddzielnie np. do dostepu do sieci, do zarzadzania routerem, etc. Btw, radius i tacacs to dwa osobne protokoly... Po zapoznaniu sie z linkiem powiniens dac rade z konfiguracja ;)

Pozdruffka!!
Never stop exploring :)

https://iverion.de

Awatar użytkownika
ciul
wannabe
wannabe
Posty: 290
Rejestracja: 03 lut 2008, 17:46
Kontakt:

#3

#3 Post autor: ciul »

Kod: Zaznacz cały

aaa authentication login default local group tacacs+
lub

Kod: Zaznacz cały

aaa authentication login default group tacacs+ local
w zależności od tego czy chcesz aby najpierw była odpytywana lokalna baza użytkowników czy najpierw tacacs
zmiana image, teraz jestem dud|i :)

Awatar użytkownika
TomFil
wannabe
wannabe
Posty: 68
Rejestracja: 13 lut 2006, 17:30

#4

#4 Post autor: TomFil »

Witam,

Z tą drugą konfiguracją trzeba trochę uważać - przynajmniej w przypadku RADIUS'a. Miałem kiedyś taką konfigurację, że router autentykował dostęp w sewerze RSA a serwer był "za morzem" ,tzn. nie zawsze dostępny.
Gdy nie był dostępny i nie odpowiadał, nie było sposobu, żeby zalogować się na router. Może był tam jakiś brak w konfiguracji (była raczej dość podstawowa) ale co pamiętam z tamtej przygody to to żeby umieszczać local przed group.

Warto o tym pamiętać jak nie będzie można się zalogować na urządzenie i nie będzie wiadomo dlaczego (jest konto lokalne i znamy do niego hasło a router mówi "e-e, nie wejdziesz").

Pozdrawiam
Tomi
Computers aren't intelligent - they only think they are ...

kt
wannabe
wannabe
Posty: 416
Rejestracja: 22 lut 2006, 09:01

#5

#5 Post autor: kt »

TomFil pisze:Z tą drugą konfiguracją trzeba trochę uważać - przynajmniej w przypadku RADIUS'a. Miałem kiedyś taką konfigurację, że router autentykował dostęp w sewerze RSA a serwer był "za morzem" ,tzn. nie zawsze dostępny.
Gdy nie był dostępny i nie odpowiadał, nie było sposobu, żeby zalogować się na router. Może był tam jakiś brak w konfiguracji (była raczej dość podstawowa) ale co pamiętam z tamtej przygody to to żeby umieszczać local przed group.
Tak powinno być chyba nie wtedy, gdy serwer autentykacji 'za morzem' jest niedostępny (bo wtedy autentykuje po kolejnej metodzie z listy), a wtedy, kiedy jest dostępny, ale zwrócił odmowę dostepu dla podanych credentiali.

okoo
wannabe
wannabe
Posty: 397
Rejestracja: 13 cze 2008, 19:17

#6

#6 Post autor: okoo »

Tak podpinajac sie pod ten watek, to ja kiedys mialem problem, mianowicie na routerze byl VPN RA, no i dzialalo to w ten sposob ze user vpn mogl sie zalogowac przez ssh, co wiadomo bzdura, poradzilem sobie w ten sposob ze vpn zrobilem autentykacje z radiusa, ale jestem ciekaw czy da sie zrobic tak ze zarowno vpn jak i ssh korzystaja z lokalnej bazy ale da sie okreslic ktory user moze logowac sie przez ssh

rimowals
wannabe
wannabe
Posty: 617
Rejestracja: 11 mar 2008, 22:47

#7

#7 Post autor: rimowals »

kt pisze:Tak powinno być chyba nie wtedy, gdy serwer autentykacji 'za morzem' jest niedostępny (bo wtedy autentykuje po kolejnej metodzie z listy), a wtedy, kiedy jest dostępny, ale zwrócił odmowę dostepu dla podanych credentiali.
Dokladnie tak to powinno dzialac - serwer niedostepny to bierzemy kolejna metode uwierzytelniania, dostepny, ale zwracajacy odmowe dostepu - kolejna metoda nie jest sprawdzana.

ODPOWIEDZ