يصف هذا المستند تكوين ISE TACACS+ مع واجهة Gigabit Ethernet 1 حيث يعمل الموجه والمحولات كأجهزة شبكة.
يدعم Cisco ISE ما يصل إلى 6 واجهات Ethernet. ويمكن أن يكون لديه ثلاث سندات فقط؛ الرابطة 0 و 1 و 2. لا يمكنك تغيير الواجهات التي هي جزء من الرابط أو تغيير دور الواجهة في الرابط.
cisco يوصي أن يتلقى أنت معرفة على هذا موضوع:
تستند المعلومات الواردة في هذا المستند إلى إصدارات المكونات المادية والبرامج التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
الغرض من تكوين إيثرنت جيجابت 1 من ISE لتكوين TACACS+ هو مصادقة الموجه والمحول مع TACACS+ مع ISE كخادم مصادقة.
طوبولوجيا الشبكة
التحقق من الواجهات في ISE
ملاحظة: في هذا التكوين، يتم تكوين ثلاث واجهات فقط في ISE، مع التركيز على واجهة Gigabit Ethernet 1. يمكن تطبيق الإجراء نفسه لتكوين عنوان IP لجميع الواجهات. وبشكل افتراضي، يدعم ISE ما يصل إلى ست واجهات Gigabit Ethernet.
2. من CLI في عقدة PSN نفسها، قم بتعيين عنوان IP إلى واجهة Gigabit Ethernet 1 من خلال تشغيل هذه الأوامر:
3. يؤدي تنفيذ الخطوة 2 إلى تشغيل خدمات عقدة ISE. للتحقق من حالة خدمات ISE، قم بتشغيل الأمر show application status ise وتأكد من أن حالة الخدمات قيد التشغيل، مثل لقطة الشاشة التالية:
التحقق من حالة خدمة ISE
4. تحقق من عنوان IP الخاص بواجهة Gig1 من خلال تشغيل الأمر show interface:
التحقق من عنوان IP لواجهة ISE Gig2 من CLI
5. تحقق من السماح بالمنفذ 49 في عقدة ISE من خلال تشغيل منافذ show أمر | INC 49:
التحقق من بدل المنفذ 49 في ISE
1. انتقل إلى واجهة المستخدم الرسومية (GUI) ل ISE > Administration (الإدارة) > Deployment (النشر) > Select the PSN Node، ثم تحقق من Enable Device Admin Service:
تمكين خدمة إدارة الأجهزة في ISE
ملاحظة: لتمكين خدمة إدارة الجهاز، يلزم وجود ترخيص إدارة الجهاز.
1. انتقل إلى مراكز العمل > إدارة الأجهزة > موارد الشبكة > أجهزة الشبكة. طقطقة يضيف ويقدم إسم وعنوان. حدد خانة الاختيار إعدادات مصادقة TACACS+ وقم بتوفير المفتاح السري المشترك.
تكوين جهاز الشبكة في ISE
2. راجع الخطوات الخاصة بهذا الإجراء من خلال إضافة جميع أجهزة الشبكة المطلوبة لمصادقة TACACS.
تم تكوين مجموعتين من الأوامر للمظاهرة التالية:
1. انتقل إلى مراكز العمل > إدارة الأجهزة > نتائج السياسة > مجموعات أوامر TACACS. طقطقة يضيف ويزود الإسم يسمحAll أمر، بعد ذلك يختار ال يسمح أي أمر checkbox أن يكون غير مدرج وطقطقة يرسل.
تكوين مجموعات الأوامر في ISE
2. انتقل إلى مراكز العمل > إدارة الأجهزة > نتائج السياسة > مجموعات أوامر TACACS.انقر فوق إضافة وتوفير الاسم PermitShowCommands، انقر فوق إضافة، ثم أخيرا، السماح بإظهار وإنهاء الأوامر. بشكل افتراضي، إذا تركت الوسيطات فارغة، يتم تضمين جميع الوسيطات. انقر فوق إرسال.
تكوين أوامر enable_show_commands في ISE
يتم تكوين ملف تعريف TACACS+ واحد، ويتم تنفيذ تفويض الأوامر عبر مجموعات الأوامر.
1. لتكوين ملف تعريف TACACS+، انتقل إلى مراكز العمل>إدارة الأجهزة>نتائج السياسة>ملفات تعريف TACACS. انقر على إضافة وأدخل اسما لملف تعريف Shell. بعد ذلك، حدد خانة الاختيار الامتياز الافتراضي، وأدخل القيمة 15، وانقر إرسال.
تكوين ملف تعريف TACACS في ISE
1. سجل الدخول إلى ISE PAN GUI > الإدارة > مراكز العمل > إدارة الأجهزة > مجموعات سياسات إدارة الأجهزة. انقر فوق أيقونة + لإنشاء نهج جديد. في هذا المثال، تسمى مجموعة النهج مجموعة نهج جديدة 1.
تكوين مجموعة النهج في ISE
2. قبل حفظ مجموعة النهج، يجب تكوين الشروط. انقر فوق أيقونة + لتكوين شروط لمجموعة النهج.
تكوين شروط مجموعة النهج في ISE
3. بعد النقر فوق رمز + في الخطوة 2، يتم فتح مربع حوار الشروط Studio. قم بتكوين الشروط المطلوبة وحفظ الشرط بالشروط الجديدة أو الموجودة، قم بالتمرير. طقطقة إستعمال.
تكوين شروط مجموعة النهج في ISE
ملاحظة: لهذه الوثائق، تتطابق الشروط مع IP لجهاز الشبكة. ومع ذلك، يمكن أن تختلف الظروف حسب متطلبات النشر.
4. بعد تكوين الشروط وحفظها، قم بتكوين البروتوكولات المسموح بها كمسؤول جهاز افتراضي. احفظ مجموعة النهج التي تم إنشاؤها بالنقر فوق خيار حفظ .
تأكيد تكوين مجموعة النهج.
5. قم بتوسيع مجموعة السياسات الجديدة > سياسة المصادقة (1) > قم بإنشاء سياسة مصادقة جديدة بالنقر فوق +أيقونة أو بالنقر فوق أيقونة التروس. بعد ذلك، قم بإدراج صف جديد.
تكوين نهج المصادقة في مجموعة النهج.
ملاحظة: على سبيل المثال، يتم إستخدام نهج المصادقة الافتراضي المعين مع all_user_id_store. ومع ذلك، فإن إستخدام مخازن الهوية قابل للتخصيص حسب متطلبات النشر.
6. توسيع مجموعة السياسات الجديدة > سياسة التفويض (1). إما أن تنقر أيقونة + أو أن تنقر أيقونة الترس. ثم قم بإدراج صف جديد لإنشاء نهج تخويل.
تكوين سياسة التخويل
7. قم بتكوين نهج التخويل بشروط ومجموعات أوامر وملف تعريف Shell معين إلى نهج التخويل.
إكمال تكوين نهج التخويل في ISE
ملاحظة: يتم تكوين الشروط وفقا لبيئة المختبر ويمكن تكوينها وفقا لمتطلبات النشر.
8. راجع الخطوات الست الأولى لتكوين مجموعات السياسات للمحول وأي أجهزة شبكة أخرى تستخدم ل TACACS+.
تكوين مستخدمي الوصول إلى الشبكة في ISE
2. قم بتوفير تفاصيل اسم المستخدم وكلمة المرور، وقم بتعيين المستخدم إلى مجموعة هوية المستخدم (إختياري)، ثم انقر على إرسال.
تكوين مستخدمي الوصول إلى الشبكة - متابعة
3. بعد إرسال تكوين اسم المستخدم في مراكز العمل > الهويات > المستخدمين > مستخدمي الوصول إلى الشبكة، يتم تكوين المستخدم وتمكينه بشكل مرئي.
تأكيد تكوين مستخدم الوصول إلى الشبكة.
2. بعد حفظ تكوينات TACACS+ للموجه، تحقق من تكوين TACACS+ من خلال تشغيل الأمر show run aaa:
ASR1001-X#show يركض AAA
!
مجموعة AAA الافتراضية لتسجيل الدخول لمصادقة AAA المحلية
مجموعة مجموعات AAA الافتراضية لتفويض EXEC
مجموعة AAA لمجموعة أذون الشبكة 1
كلمة مرور مسؤول username 0 xxxxx
!
tacacs server ise1
عنوان IPv4 <عنوان IP لخادم TACACS>
المفتاح XXXXX
!
!
مجموعة AAA خادم tacacs+ iseggroup
اسم الخادم ise1
IP vrf Forwarding Mgmt-intf
ip tacacs source-interface GigabitEthernet1
!
!
!
aaa new-model
AAA جلسة-id مشترك
!
!
ملاحظة: في تكوين NAD TACACS+، TACACS+ هي المجموعة التي يمكن تخصيصها لكل متطلبات النشر.
2. بعد حفظ تكوينات TACACS+ للمحول، تحقق من تكوين TACACS+ من خلال تشغيل الأمر show run aaa.
C9200L-48P#show يركض AAA
!
مجموعة AAA الافتراضية لتسجيل الدخول لمصادقة AAA المحلية
مجموعة مجموعات AAA الافتراضية لتفويض EXEC
مجموعة AAA لمجموعة أذون الشبكة 1
كلمة مرور مسؤول username 0 xxxx
!
!
tacacs server ise1
عنوان IPv4 <عنوان IP لخادم TACACS>
المفتاح XXXXX
!
!
مجموعة AAA خادم tacacs+ iseggroup
اسم الخادم ise1
!
!
!
aaa new-model
AAA جلسة-id مشترك
!
!
من واجهة سطر الأوامر (CLI) الخاصة بالموجه، قم بإدخال مصادقة TACACS+ مقابل ISE مع واجهة Gigabit Ethernet 1 من خلال تشغيل الأمر test aaa group tacacsgroupname username password new .
هذا نموذج للمخرجات من الموجه و ISE:
التحقق من المنفذ 49 من الموجه:
ASR1001-X#telnet ISE Gig 1 interface IP 49
يتم الآن محاولة إستخدام ISE GIg 1 interface IP، 49... فتح
الموجه ASR1001-X#test AAA Group Router XXXX جديد
إرسال كلمة المرور
تمت مصادقة المستخدم بنجاح
سمات المستخدم
username 0 "مسحاج تخديد"
رسالة الرد 0 "كلمة المرور:"
للتحقق من ISE، قم بتسجيل الدخول إلى واجهة المستخدم الرسومية (GUI) > العمليات > سجلات TACACS المباشرة، ثم التصفية باستخدام IP للموجه في حقل تفاصيل جهاز الشبكة:
TACACS Live Log من ISE - التحقق من الموجه.
من واجهة سطر الأوامر (CLI) الخاصة بالمحول، تحقق من مصادقة TACACS+ مقابل ISE مع واجهة Gigabit Ethernet 1 من خلال تشغيل الأمر test aaa group tacacsgGroupName username password newn:
هذا نموذج للمخرجات من المحول و ISE:
التحقق من المنفذ 49 من المحول:
C9200L-48P# telnet ISE Gig1 Interface IP 49
يتم الآن محاولة إدخال ISE Gig1 interface IP، 49... فتح
المحول C9200L-48P#test AAA Group Switch XXXX جديد
إرسال كلمة المرور
تمت مصادقة المستخدم بنجاح
سمات المستخدم
username 0 "مفتاح"
رسالة الرد 0 "كلمة المرور:"
للتحقق من ISE، قم بتسجيل الدخول إلى واجهة المستخدم الرسومية (GUI) > العمليات > سجلات TACACS المباشرة، ثم قم بالتصفية باستخدام المحول IP في حقل تفاصيل جهاز الشبكة.
TACACS Live Log من ISE - التحقق من المحول.
يناقش هذا القسم بعض القضايا المشتركة المتعلقة بمصادقة TACACS+.
السيناريو 1: تفشل مصادقة TACACS+ مع الخطأ: حزمة TACACS+ المقفلة طراز 13017 من جهاز شبكة غير معروف أو عميل AAA".
يحدث هذا السيناريو عند عدم إضافة جهاز الشبكة كموارد شبكة في ISE. في لقطة الشاشة التالية، لا تتم إضافة المحول في موارد الشبكة الخاصة ب ISE.
سيناريو أستكشاف الأخطاء وإصلاحها - لا تتم إضافة أجهزة الشبكة في ISE.
عند إختبار المصادقة من المحول/جهاز الشبكة، تصل الحزمة إلى ISE كما هو متوقع. ومع ذلك، تفشل المصادقة مع حدوث الخطأ خطأ: تلقى الطراز 13017 حزمة TACACS+ من جهاز شبكة غير معروف أو عميل AAA.
سجلات TACACS المباشرة - فشل عند عدم إضافة جهاز الشبكة إلى ISE.المحول #testAAA مجموعة مجموعة محول XXXXX جديد
تم رفض المستخدم
الحل: تحقق من إضافة المحول/الموجه/جهاز الشبكة كجهاز الشبكة في ISE. إذا لم تتم إضافة الجهاز، فقم بإضافة جهاز الشبكة إلى قائمة جهاز الشبكة في ISE.
السيناريو 2: يقوم ISE بإسقاط حزمة TACACS+ بصمت بدون أية معلومات
يحدث هذا السيناريو عندما يتم تعطيل خدمة إدارة الأجهزة في ISE. في هذا السيناريو، يقوم ISE بإسقاط الحزمة ولا يتم ملاحظة أي سجلات حية حتى على الرغم من بدء المصادقة من جهاز الشبكة الذي تتم إضافته إلى موارد الشبكة الخاصة ب ISE. في لقطة الشاشة هذه، تم تعطيل إدارة الأجهزة في ISE.
السيناريو، لم يتم تمكين إدارة الجهاز في ISE.
عندما يقوم المستخدم بتهيئة المصادقة من جهاز الشبكة، يقوم ISE بإسقاط الحزم دون أي معلومات في السجلات المباشرة ولا يستجيب ISE إلى حزمة Syn التي يتم إرسالها بواسطة جهاز الشبكة لإكمال عملية مصادقة TACACS.
ISE إسقاط الحزم بصمت أثناء TACACS
يعرض ISE عدم وجود سجلات مباشرة أثناء المصادقة.
لا توجد سجلات مباشرة ل TACACS - التحقق من ISE
المحول#
المحول #testAAA مجموعة محول XXXX جديد
تم رفض المستخدم
المحول#
*14 مارس 13:54:28.144: ت+: الإصدار 192 (0xC0)، النوع 1، seq 1، التشفير 1، SC 0
*14 مارس 13:54:28.144: ت+: session_id 10158877 (0x9B031D)، dlen 14 (0xE)
*14 مارس 13:54:28.144: ت+: الكتابة:AUTHEN/START، priv_lvl:15 action:تسجيل الدخول ascii
*14 مارس 13:54:28.144: ت+: svc:Login user_len:6 port_len:0 (0x0) raddr_len:0 (0x0) data_len:0
*14 مارس 13:54:28.144: ت+: المستخدم: تبديل
*14 مارس 13:54:28.144: ت+: المنفذ:
*14 مارس 13:54:28.144: ت+: rem_addr:
*14 مارس 13:54:28.144: ت+: البيانات:
*14 مارس 13:54:28.144: ت+: إنهاء الحزمة
الحل: تمكين إدارة الأجهزة في ISE.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
31-Aug-2026
|
مقدمة محدثة، التدقيق الإملائي، النحوي، أسطر أفقية مدرجة للفصل بين الأقسام من أجل إمكانية القراءة، النص البديل، وتنبيهات CCW الثابتة. |
1.0 |
21-Mar-2025
|
الإصدار الأولي |