При поступлении запроса от сервера доступа (NAS) по протоколу TACACS+ и RADIUS сервер WNAM 2 производит перебор всех настроенных и включенных TACACS+ и RADIUS правил для определения:
- пользователя, который запрашивает доступ;
- уровня привилегий, допустимых команд и атрибутов, которые необходимо применять к каждой сессии подключения.
Профили определяются в разделе "Главная" → "Device admin" → "Правила TACACS+" (или "Правила RADIUS", в зависимости от необходимости). При старте система проверяет наличие правил в системе.
В интерфейсе раздела "Правила TACACS+" и "Правил RADIUS" расположен ряд кнопок, позволяющих создать новый профиль, а также расположено поле для поиска правил. У каждого правила есть свое положение в списке. При анализе подключения (место подключения, логин) система WNAM 2 перебирает все номера, отметая заведомо не совпадающие. В конечном итоге остается один совпавший профиль (при прочих равных параметрах остается тот, у кого меньше номер). Если ни один из профилей не подошел, доступ запрещается.
Для того, чтобы отредактировать существующий профиль необходимо нажать левой кнопкой мыши на соответствующую запись в таблице профилей и изменить настройки в открывшемся окне. Для создания или редактирования правила необходимо нажать кнопку "Новое правило" или выбрать кнопку редактирования правила в контекстном меню. При этом будет открыто окно, в котором необходимо задать, либо изменить требуемые параметры.
Каждый из профилей имеет следующие настройки:
- наименования правила;
- признак включенности;
- приоритет (порядковый номер в таблице);
- уровень привилегий пользователя, который передается оборудованию (NAS);
- чекбокс "не передавать" означает, что при старте сессии в сторону оборудования не будет передан атрибут типа "shell:priv-lvl=...", что может быть важно для настройки работы с, например, Cisco WLC;
- источник подключения - фильтр на источник подключения (IP-адрес подключающегося клиента - администратора);
- Подключение к сетевому устройству - фильтр на цель подключения (к какому серверу доступа обращается администратор: к любому, заданному, находящемуся в иерархической группе подразделения);
- правило совпадения обращающейся учетной записи (логина):
- администратор веб-интерфейса WNAM 2 с опциональной проверкой совпадения подстроки в логине;
- локальный пользователь TAСACS+ с фильтром по списку пользователей или групп (мульти-выбор);
- доменный пользователь (при настроенной интеграции с Active Directory) с проверкой пароля и членства в группе (выбор, подстрока) по LDAP;
- список допустимых команд;
- список передаваемых атрибутов.
Список допустимых команд и список передаваемых атрибутов объединяются с аналогичными списками совпавшего локального пользователя TAСACS+ (у других типов учетных записей эти списки отсутствуют).



