Este documento proporciona información sobre cómo configurar Cisco Intrusion Prevention System (IPS) para la autenticación de inicio de sesión de usuario mediante un servidor RADIUS. ACS se utiliza como el servidor de RADIUS.
Este documento asume que Cisco Intrusion Prevention System (IPS) está completamente operativo y configurado para permitir que Cisco Intrusion Prevention System Manager Express (IME) o CLI realice cambios de configuración. Además de la autenticación AAA local, ahora puede configurar servidores RADIUS para realizar la autenticación de usuario del sensor. La capacidad de configurar el IPS para utilizar la autenticación AAA RADIUS para cuentas de usuario, que ayuda en el funcionamiento de grandes implementaciones de IPS, está disponible en Cisco Intrusion Prevention System 7.0(4)E4 y versiones posteriores.
Nota: No existe ninguna opción para activar la contabilidad en el IPS. Existe soporte de autenticación RADIUS en IPS 7.04, pero TACACS o Autorización o Contabilización no son soportados.
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
Cisco Intrusion Prevention System versión 7.0(4)E4 y posteriores
Intrusion Prevention System Manager Express versión 7.1(1) y posteriores
Cisco Secure Access Control Server 5.x
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
En esta sección encontrará la información para configurar las funciones descritas en este documento.
Nota: Use el Command Lookup Tool (únicamente clientes registrados) para obtener más información sobre los comandos que se utilizan en esta sección.
Complete estos pasos para agregar el IPS al IME y luego configure el IPS para la autenticación desde el servidor ACS:
Elija Home > Devices > Device List > Add para agregar un IPS al IME.
Complete los campos de la ventana Add Device, como se muestra aquí, para proporcionar los detalles sobre el IPS. El nombre del sensor que se utiliza aquí es IPS. Click OK.
Haga clic en Yes para aceptar el certificado y continuar la conexión https con el sensor. Debe aceptar el certificado para conectarse y acceder al sensor.
El IPS denominado IPS se agrega al Administrador del sistema de prevención de intrusiones Express (IME).
Elija Configuration > IPS > Sensor Setup > Authentication, y complete estos pasos:
Haga clic en el botón de opción RADIUS Server para seleccionar el RADIUS Server como el dispositivo de autenticación.
Proporcione los parámetros de autenticación RADIUS, como se muestra.
Elija Local y RADIUS como la Autenticación de la Consola, de modo que se utilice la autenticación local cuando el Servidor RADIUS no esté disponible.
Haga clic en Apply (Aplicar).
Complete estos pasos para configurar el ACS como un servidor RADIUS:
Elija Network Resources > Network Devices and AAA Clients, y haga clic en Create para agregar el IPS al servidor ACS.
Proporcione la información necesaria sobre el cliente (IPS es el cliente aquí) y haga clic en Enviar. Esto permite que el IPS se añada al servidor ACS. Los detalles incluyen la dirección IP del IPS y los detalles del servidor RADIUS.
Elija Users and Identity stores > Internal Identity Stores > Users, y haga clic en Create para crear un nuevo usuario.
Proporcione la información de nombre y contraseña. Cuando termine, haga clic en Enviar.
Use esta sección para confirmar que su configuración funciona correctamente.
Intente iniciar sesión en el IPS con el usuario recién creado. Una vez que el usuario esté autenticado, verifique el informe en ACS.
Haga clic en Authentications-RADIUS-Today para ver el informe actual.
Esta imagen muestra que el usuario que se conecta al IPS es autenticado por el servidor ACS.
La herramienta Output Interpreter Tool (clientes registrados solamente) (OIT) soporta ciertos comandos show. Utilice la OIT para ver un análisis del resultado del comando show.
Actualmente, no hay información específica de troubleshooting disponible para esta configuración.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
03-May-2011 |
Versión inicial |