В данной инструкции описан способ настройки управления доступом администраторов к CLI консолям устройств Cisco под управлением операционной системы Cisco IOS.
Настройка пользователя для резервного доступа.
Создадим локального пользователя для fallback авторизации (на случай падения TACACS-сервера) и глобально включим модель AAA.
username localadmin privilege 15 secret StrongPassword aaa new-model
Настройка TACACS сервера (серверов)
Указываем IP-адрес сервера TACACS (172.16.133.35) и ключ (sharedsecret)
tacacs server TACACS-SRV-1 address ipv4 172.16.133.35 key sharedsecret exit
В случае если используется несколько серверов (например для отказоустойчивости) создаем группу серверов
aaa group server tacacs+ TACACS-GROUP server name TACACS-SRV-1 exit
В случае необходимости можно настроить интерфейс через который будут идти запросы к TACACS-серверу (в данном случае Vlan10)
ip tacacs source-interface Vlan10
Также при необходимости можно настроить таймаут ожидания ответа от TACACS сервера (в данном случае - 5 секунд)
tacacs-server timeout 5
Настройка аутентификации
Настроим проверку логина и пароля через TACACS, а если сервер не отвечает — через локальную базу.
aaa authentication login default group TACACS-GROUP local
Таким же образом настроим проверку подлинности при переходе в привилегированный режим (enable)
aaa authentication enable default group TACACS-GROUP enable
Также возможно включить проверку подлинности не через конкретный сервер или группу серверов, а через все серверы настроенные на оборудовании, командой:
#aaa authentication enable default group tacacs+
Аналогично можно настроить также авторизацию и аккаунтинг
Настройка авторизации команд
Настраиваем авторизацию сессии (exec)
aaa authorization exec default group TACACS-GROUP local
Настраиваем авторизацию команд для разных уровней доступа (в данном случае 1 - обычные команды и 15 - привилегированные команды)
aaa authorization commands 1 default group TACACS-GROUP local aaa authorization commands 15 default group TACACS-GROUP local
Настройка аккаунтинга
Настройка аккаунтинга необходима для сохранения истории действий администраторов на устройстве.
Настраиваем логирование начала и завершения (start-stop) сессии
aaa accounting exec default start-stop group TACACS-GROUP
Логирование введенных команд разных уровней привилегий
aaa accounting commands 1 default start-stop group TACACS-GROUP aaa accounting commands 15 default start-stop group TACACS-GROUP
Также можно настроить отправку на TACACS-сервер системных событий
aaa accounting system default start-stop group TACACS-GROUP
Команды для диагностики
Просмотр статистики обращений к TACACS+ серверам (успешные/неудачные запросы).
show aaa servers
Ручная проверка отправки логина и пароля на сервер
test aaa group tacacs+ <username> <password> legacy
Детальный вывод процесса обмена пакетами с сервером (На нагруженных коммутаторах использовать с осторожностью и после получения необходимой информации отключить - no debug tacacs).
debug tacacs