В данной инструкции описан способ настройки управления доступом администраторов к CLI консолям устройств Cisco под управлением операционной системы Cisco IOS.

Важно: Перед началом настройки обязательно создайте локальную учетную запись администратора с максимальными привилегиями (level 15) и не закрывайте текущую сессию (например, консольное подключение), пока не убедитесь, что TACACS+ работает корректно. Это спасет от потери доступа к коммутатору, если сервер TACACS+ окажется недоступен.

Настройка пользователя для резервного доступа. 

Создадим локального пользователя для fallback авторизации (на случай падения TACACS-сервера) и глобально включим модель AAA.


username localadmin privilege 15 secret StrongPassword
aaa new-model

Настройка TACACS сервера (серверов)

Указываем IP-адрес сервера TACACS (172.16.133.35) и ключ (sharedsecret)

tacacs server TACACS-SRV-1
 address ipv4 172.16.133.35
 key sharedsecret
 exit

В случае если используется несколько серверов (например для отказоустойчивости) создаем группу серверов

aaa group server tacacs+ TACACS-GROUP
 server name TACACS-SRV-1
 exit

В случае необходимости можно настроить интерфейс через который будут идти запросы к TACACS-серверу (в данном случае Vlan10)

ip tacacs source-interface Vlan10

Также при необходимости можно настроить таймаут ожидания ответа от TACACS сервера (в данном случае - 5 секунд)

tacacs-server timeout 5

Настройка аутентификации

Настроим проверку логина и пароля через TACACS, а если сервер не отвечает — через локальную базу.

aaa authentication login default group TACACS-GROUP local

Таким же образом настроим проверку подлинности при переходе в привилегированный режим (enable)

aaa authentication enable default group TACACS-GROUP enable


Также возможно включить проверку подлинности не через конкретный сервер или группу серверов, а через все серверы настроенные на оборудовании, командой:

#aaa authentication enable default group tacacs+

Аналогично можно настроить также авторизацию и аккаунтинг


Настройка авторизации команд

Настраиваем авторизацию сессии (exec)

aaa authorization exec default group TACACS-GROUP local

Настраиваем авторизацию команд для разных уровней доступа (в данном случае 1 - обычные команды и 15 - привилегированные команды)

aaa authorization commands 1 default group TACACS-GROUP local
aaa authorization commands 15 default group TACACS-GROUP local

Настройка аккаунтинга

Настройка аккаунтинга необходима для сохранения истории действий администраторов на устройстве.

Настраиваем логирование начала и завершения (start-stop) сессии

aaa accounting exec default start-stop group TACACS-GROUP

Логирование введенных команд  разных уровней привилегий

aaa accounting commands 1 default start-stop group TACACS-GROUP
aaa accounting commands 15 default start-stop group TACACS-GROUP

Также можно настроить отправку на TACACS-сервер системных событий

aaa accounting system default start-stop group TACACS-GROUP

Команды для диагностики

Просмотр статистики обращений к TACACS+ серверам (успешные/неудачные запросы).

show aaa servers

Ручная проверка отправки логина и пароля на сервер

test aaa group tacacs+ <username> <password> legacy

Детальный вывод процесса обмена пакетами с сервером (На нагруженных коммутаторах использовать с осторожностью и после получения необходимой информации отключить - no debug tacacs).

debug tacacs




  • No labels