В данной инструкции описан способ настройки управления доступом администраторов к CLI консолям устройств Cisco под управлением операционной системы Cisco IOS.
| Важно: Перед началом настройки обязательно создайте локальную учетную запись администратора с максимальными привилегиями (level 15) и не закрывайте текущую сессию (например, консольное подключение), пока не убедитесь, что TACACS+ работает корректно. Это спасет от потери доступа к коммутатору, если сервер TACACS+ окажется недоступен. |
Создадим локального пользователя для fallback авторизации (на случай падения TACACS-сервера) и глобально включим модель AAA.
username localadmin privilege 15 secret StrongPassword aaa new-model |
Указываем IP-адрес сервера TACACS (172.16.133.35) и ключ (sharedsecret)
tacacs server TACACS-SRV-1 address ipv4 172.16.133.35 key sharedsecret exit |
В случае если используется несколько серверов (например для отказоустойчивости) создаем группу серверов
aaa group server tacacs+ TACACS-GROUP server name TACACS-SRV-1 exit |
В случае необходимости можно настроить интерфейс через который будут идти запросы к TACACS-серверу (в данном случае Vlan10)
ip tacacs source-interface Vlan10 |
Также при необходимости можно настроить таймаут ожидания ответа от TACACS сервера (в данном случае - 5 секунд)
tacacs-server timeout 5 |
Настроим проверку логина и пароля через TACACS, а если сервер не отвечает — через локальную базу.
aaa authentication login default group TACACS-GROUP local |
Таким же образом настроим проверку подлинности при переходе в привилегированный режим (enable)
aaa authentication enable default group TACACS-GROUP enable |
Также возможно включить проверку подлинности не через конкретный сервер или группу серверов, а через все серверы настроенные на оборудовании, командой:
Аналогично можно настроить также авторизацию и аккаунтинг |
Настраиваем авторизацию сессии (exec)
aaa authorization exec default group TACACS-GROUP local |
Настраиваем авторизацию команд для разных уровней доступа (в данном случае 1 - обычные команды и 15 - привилегированные команды)
aaa authorization commands 1 default group TACACS-GROUP local aaa authorization commands 15 default group TACACS-GROUP local |
Настройка аккаунтинга необходима для сохранения истории действий администраторов на устройстве.
Настраиваем логирование начала и завершения (start-stop) сессии
aaa accounting exec default start-stop group TACACS-GROUP |
Логирование введенных команд разных уровней привилегий
aaa accounting commands 1 default start-stop group TACACS-GROUP aaa accounting commands 15 default start-stop group TACACS-GROUP |
Также можно настроить отправку на TACACS-сервер системных событий
aaa accounting system default start-stop group TACACS-GROUP |
Просмотр статистики обращений к TACACS+ серверам (успешные/неудачные запросы).
show aaa servers |
Ручная проверка отправки логина и пароля на сервер
test aaa group tacacs+ <username> <password> legacy |
Детальный вывод процесса обмена пакетами с сервером (На нагруженных коммутаторах использовать с осторожностью и после получения необходимой информации отключить - no debug tacacs).
debug tacacs |