Настройка аутентификации¶
Описание и назначение функции¶
Модуль AAA (Authentication, Authorization, Accounting) обеспечивает централизованное управление доступом к коммутатору через внешний TACACS+ сервер. Коммутатор передает запросы аутентификации, авторизации и учета на сервер вместо локальной проверки учетных данных, что упрощает администрирование в крупных сетях.
Основные сценарии использования:
- Централизованное управление учетными записями администраторов в сети из десятков устройств
- Разграничение прав доступа на уровне команд (command authorization)
- Регистрация действий администраторов для аудита и соответствия требованиям безопасности
- Резервирование доступа через локальную базу при недоступности TACACS+ сервера
Интеграция AAA с TACACS+ рекомендуется при наличии более 5 сетевых устройств или при необходимости детального журналирования административных действий.
Необходимые условия и предварительные требования¶
Для настройки AAA аутентификации требуется:
- Доступность TACACS+ сервера (например, tac_plus) с настроенными учетными записями пользователей
- IP-связность между коммутатором и TACACS+ сервером (проверка через команду
ping) - Согласованный общий ключ (shared secret) между коммутатором и сервером
- Версия ПО: 5.3.0 и выше (серия CIT L3200)
- Настроенный management-интерфейс для исходящих запросов к серверу
- Созданная локальная учетная запись для резервного доступа
Примечание
До применения настройки AAA убедитесь в наличии локального пользователя с правами администратора. Это предотвратит блокировку доступа при сбое связи с TACACS+ сервером.
Назначение команд конфигурации¶
| Команда | Режим | Назначение |
|---|---|---|
tacacs-server [NAME] ip-address [IP] key [SECRET] |
AAA config | Создает TACACS+ сервер с указанием адреса и общего ключа |
tacacs-server [NAME] src-ip [IP] |
AAA config | Определяет IP-адрес источника для запросов к серверу |
tacacs-server [NAME] single-connection enable |
AAA config | Активирует режим единого TCP-соединения для повышения производительности |
tacacs-server timeout [SEC] |
AAA config | Устанавливает таймаут ожидания ответа от сервера (в секундах) |
server-group [NAME] tacacs-server [SERVER] |
AAA config | Создает группу серверов для использования в списках методов |
aaa authentication login method [NAME] server-group [GROUP] local |
AAA config | Определяет метод аутентификации при входе с резервированием на локальную базу |
aaa authentication enable method [NAME] server-group [GROUP] local |
AAA config | Определяет метод аутентификации для перехода в привилегированный режим |
aaa authorization method [NAME] server-group [GROUP] local |
AAA config | Определяет метод авторизации команд |
aaa accounting login method [NAME] server-group [GROUP] |
AAA config | Активирует учет сессий входа |
login authentication aaa method [NAME] |
Line config | Применяет метод аутентификации к линиям vty |
command authorization 15 aaa method [NAME] |
Line config | Включает авторизацию команд уровня 15 (полный доступ) |
Конфигурация реализует схему с приоритетом TACACS+ и автоматическим переключением на локальную аутентификацию при недоступности сервера.
Пример конфигурирования¶
Пошаговые инструкции¶
Шаг 1. Проверка связности с TACACS+ сервером
Убедитесь в доступности сервера перед настройкой AAA.
Шаг 2. Вход в режим конфигурации AAA
Команда aaa переводит в специальный режим настройки AAA.
Шаг 3. Создание TACACS+ сервера
Определяет сервер TAC1 с адресом, общим ключом и портом 49 (стандартный для TACACS+). Режим single-connection использует одно TCP-соединение для всех сессий.
Шаг 4. Настройка IP-адреса источника
Запросы к серверу будут отправляться с адреса 192.168.100.254 (management VLAN).
Шаг 5. Установка глобального таймаута
Сервер будет считаться недоступным через 5 секунд ожидания, после чего сработает резервный метод (local).
Шаг 6. Создание группы серверов
Группа TACGRP содержит сервер TAC1 для использования в списках методов.
Шаг 7. Настройка методов AAA
Создаются списки методов: LOGIN_TAC для входа, ENA_TAC для enable, AUTHZ_TAC для авторизации и ACCT_TAC для учета. Ключевое слово local активирует резервирование.
Шаг 8. Применение методов к линиям VTY
Методы применяются ко всем VTY-линиям (SSH/Telnet).
Полный вывод выполненных конфигураций¶
Команды для copy-paste в режиме privileged EXEC:
Вывод show running-config:
Изучение состояния устройства¶
Просмотр конфигурации¶
Проверка настроек AAA:
Обратите внимание на строки:
tacacs-server TAC1 single-connection enable– режим единого соединения активированtacacs-server TAC1 src-ip 192.168.100.254– исходящий адрес для запросовserver-group TACGRP local– резервирование на локальную базу настроено
Просмотр параметров работы¶
Проверка состояния TACACS+ сервера:
Проверка групп серверов:
Просмотр списков методов:
Рекомендации выполнения команд и настроек¶
Управление ключами и безопасностью
- Используйте сложный общий ключ длиной не менее 16 символов
- Храните ключи в защищенном хранилище (password manager)
- Периодически меняйте общий ключ (рекомендуется раз в квартал)
Обеспечение доступности
- Всегда настраивайте резервирование
localв списках методов аутентификации - Создайте минимум одного локального пользователя с правами администратора
- Рассмотрите развертывание второго TACACS+ сервера и добавление его в группу TACGRP
Оптимизация производительности
- Используйте режим
single-connection enableдля сокращения задержек - Установите таймаут 3-5 секунд для баланса между отказоустойчивостью и временем ожидания
- Указывайте
src-ipявно для предсказуемости правил firewall на стороне сервера
Журналирование и аудит
- Активируйте
aaa accountingдля всех критичных операций - Настройте сервер TACACS+ для долгосрочного хранения журналов (например,
/var/log/tac_plus.acct) - Регулярно анализируйте журналы на предмет аномальной активности
Тестирование конфигурации
- Проверьте вход через SSH с учетными данными TACACS+ до отключения консоли
- Симулируйте недоступность сервера (остановка службы) для проверки резервирования на локальную базу
- Убедитесь в работе command authorization через выполнение команд уровня 15
Защита консольного доступа
- Оставьте
line consoleс локальной аутентификацией для аварийного доступа - Не применяйте TACACS+ к консоли для предотвращения блокировки при сбое сети
История возникновения команды¶
Версия ПО
Команды в данной главе применимы для:
- Аппаратных платформ CIT серии L3200 с установленной версией ПО 5.3.0 и выше
- Являются актуальными с версии ПО 5.3.0
Функциональность AAA на базе TACACS+ реализована в соответствии с промышленными стандартами централизованного управления доступом.
Ссылка на внешнюю документацию¶
Стандарт
RFC 8907 "The Terminal Access Controller Access-Control System Plus (TACACS+) Protocol" описывает стандарт протокола TACACS+. При возникновении вопросов обратитесь к технической поддержке.