Dieses Dokument beschreibt die ISE TACACS+-Konfiguration mit Gigabit Ethernet 1-Schnittstelle, bei der Router und Switches als Netzwerkgeräte fungieren.
Die Cisco ISE unterstützt bis zu 6 Ethernet-Schnittstellen. Sie kann nur drei Anleihen haben; bond 0, 1 und 2. Sie können die Schnittstellen, die Teil einer Bindung sind, oder die Rolle der Schnittstelle in einer Bindung nicht ändern.
Cisco empfiehlt, dass Sie über Kenntnisse zu folgenden Themen verfügen:
Die Informationen in diesem Dokument basieren auf folgenden Hardware- und Software-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Der Zweck der Konfiguration von Gigabit Ethernet 1 der ISE für TACACS+ besteht darin, Router und Switch mit TACACS+ und ISE als Authentifizierungsserver zu authentifizieren.
Netzwerktopologie
Verifizierung von Schnittstellen in der ISE
Anmerkung: In dieser Konfiguration werden nur drei Schnittstellen in der ISE konfiguriert, wobei der Schwerpunkt auf der Gigabit Ethernet 1-Schnittstelle liegt. Das gleiche Verfahren kann angewendet werden, um die IP-Adresse für alle Schnittstellen zu konfigurieren. Standardmäßig unterstützt die ISE bis zu sechs Gigabit Ethernet-Schnittstellen.
2. Weisen Sie der Gigabit Ethernet 1-Schnittstelle über die CLI desselben PSN-Knotens eine IP-Adresse zu, indem Sie die folgenden Befehle ausführen:
3. Durch Ausführen von Schritt 2 werden die ISE-Knotendienste zum Neustart angehalten. Um den Status der ISE-Dienste zu überprüfen, führen Sie den Befehl show application status ise aus, und stellen Sie sicher, dass der Status der Dienste ausgeführt wird, ähnlich wie im nächsten Screenshot:
Überprüfung des ISE-Servicestatus
4. Überprüfen Sie die IP-Adresse der Gig1-Schnittstelle, indem Sie den Befehl show interface ausführen:
Überprüfung der IP-Adresse der ISE Gig2-Schnittstelle von CLI
5. Überprüfen Sie die Toleranz von Port 49 im ISE-Knoten, indem Sie die show-Ports ausführen. | inc 49 Befehl:
Überprüfung der Zulassung von Port 49 in der ISE
1. Navigieren Sie zu GUI von ISE > Administration > Deployment > Wählen Sie den PSN-Knoten, und aktivieren Sie dann das Kontrollkästchen Enable Device Admin Service:
Aktivieren des Geräteverwaltungsdiensts in der ISE
Anmerkung: Um den Geräteverwaltungsdienst zu aktivieren, ist eine Geräteverwaltungslizenz erforderlich.
1. Navigieren Sie zu Work Centers > Device Administration > Network Resources > Network Devices. Klicken Sie auf Name und IP-Adresse hinzufügen und angeben. Aktivieren Sie das Kontrollkästchen TACACS+-Authentifizierungseinstellungen, und geben Sie den Schlüssel für den gemeinsamen geheimen Schlüssel an.
Konfiguration von Netzwerkgeräten in der ISE
2. Überprüfen Sie die Schritte für dieses Verfahren, indem Sie alle erforderlichen Netzwerkgeräte für die TACACS-Authentifizierung hinzufügen.
Für die nächste Demonstration werden zwei Befehlssätze konfiguriert:
1. Navigieren Sie zu Work Centers > Device Administration > Policy Results > TACACS Command Sets. Klicken Sie auf Hinzufügen und geben Sie den Namen PermitAllCommands ein, wählen Sie dann das Kontrollkästchen Befehle zulassen, das nicht aufgeführt ist, und klicken Sie auf Senden.
Konfiguration von Befehlssätzen in der ISE
2. Navigieren Sie zu Work Centers > Device Administration > Policy Results > TACACS Command Sets.Klicken Sie auf Hinzufügen und geben Sie den Namen PermitShowCommands ein, klicken Sie auf Hinzufügen, und lassen Sie dann abschließend show- und exit-Befehle zu. Wenn Argumente leer gelassen werden, sind standardmäßig alle Argumente enthalten. Klicken Sie auf Senden.
Konfiguration von permit_show_commands in der ISE
Es wird ein einzelnes TACACS+-Profil konfiguriert, und die Befehlsautorisierung wird über Befehlssätze durchgeführt.
1. Um ein TACACS+-Profil zu konfigurieren, navigieren Sie zu Work Centers > Device Administration > Policy Results > TACACS Profiles. Klicken Sie auf Hinzufügen, und geben Sie einen Namen für das Shell-Profil an. Aktivieren Sie dann das Kontrollkästchen Standardberechtigung, geben Sie den Wert 15 ein, und klicken Sie auf Senden.
Konfiguration des TACACS-Profils in der ISE
1. Melden Sie sich bei der ISE PAN GUI > Administration > Work Centers > Device Administration > Device Admin Policy Sets an. Klicken Sie auf das Symbol +, um eine neue Richtlinie zu erstellen. In diesem Beispiel hat der Richtliniensatz den Namen Neuer Richtliniensatz 1.
Konfiguration des Richtliniensatzes in ISE
2. Vor dem Speichern des Richtliniensatzes müssen die Bedingungen konfiguriert werden. Klicken Sie auf das Symbol +, um die Bedingungen für den Richtliniensatz zu konfigurieren.
Konfiguration von Policy Set-Bedingungen in der ISE
3. Nachdem Sie in Schritt 2 auf das Symbol + geklickt haben, wird das Dialogfenster Bedingungen Studio geöffnet. Konfigurieren Sie die erforderlichen Bedingungen, und speichern Sie die Bedingung mit den neuen oder vorhandenen Bedingungen, scrollen Sie. Klicken Sie auf Verwenden.
Konfiguration von Policy Set-Bedingungen in der ISE
Anmerkung: In dieser Dokumentation stimmen die Bedingungen mit der IP des Netzwerkgeräts überein. Die Bedingungen können jedoch je nach Bereitstellungsanforderungen variiert werden.
4. Nachdem die Bedingungen konfiguriert und gespeichert wurden, konfigurieren Sie die zulässigen Protokolle als Standardgeräteadministrator. Speichern Sie den durch Klicken auf die Option Speichern erstellten Richtliniensatz.
Bestätigung der Konfiguration des Policy Sets.
5. Erweitern Sie New Policy Set > Authentication Policy (1) > Erstellen Sie eine neue Authentifizierungsrichtlinie, indem Sie auf das +-Symbol oder auf das Zahnradsymbol klicken. Fügen Sie dann eine neue Zeile ein.
Konfiguration der Authentifizierungsrichtlinie im Richtliniensatz
Anmerkung: In diesem Beispiel wird der standardmäßige Authentifizierungsrichtliniensatz mit "All_User_ID_Stores" verwendet. Die Verwendung der Identitätsdaten kann jedoch an die jeweiligen Bereitstellungsanforderungen angepasst werden.
6. Erweitern Sie New Policy Set > Authorization Policy (1). Klicken Sie entweder auf das +-Symbol, oder klicken Sie auf das Zahnrad-Symbol. Fügen Sie dann eine neue Zeile zum Erstellen einer Autorisierungsrichtlinie ein.
Konfiguration der Autorisierungsrichtlinie
7. Konfigurieren Sie die Autorisierungsrichtlinie mit Bedingungen, Befehlssätzen und einem den Autorisierungsrichtlinien zugeordneten Shell-Profil.
Vollständige Konfiguration der Autorisierungsrichtlinie in der ISE
Anmerkung: Die konfigurierten Bedingungen entsprechen den Vorgaben für die Laborumgebung und können entsprechend den Bereitstellungsanforderungen konfiguriert werden.
8. Überprüfen Sie die ersten 6 Schritte zum Konfigurieren von Richtliniensätzen für den Switch und alle anderen Netzwerkgeräte, die für TACACS+ verwendet werden.
Netzwerkzugriffsbenutzer in der ISE konfigurieren
2. Geben Sie die Details zu Benutzername und Kennwort an, ordnen Sie den Benutzer einer Benutzeridentitätsgruppe zu (optional), und klicken Sie dann auf Senden.
Netzwerkzugriffsbenutzer konfigurieren - Fortfahren
3. Nach dem Übermitteln der Konfiguration des Benutzernamens unter Work Centers > Identities > Users > Network Access Users wird der Benutzer sichtbar konfiguriert und aktiviert.
Bestätigung der Benutzerkonfiguration für den Netzwerkzugriff.
2. Nachdem Sie die TACACS+-Konfigurationen des Routers gespeichert haben, überprüfen Sie die TACACS+-Konfiguration, indem Sie den Befehl show run aaa ausführen:
ASR1001-X#show run aaa
!
aaa Authentifizierung Anmeldung Standardgruppe isegroup lokal
aaa, Autorisierung, exec, Standardgruppenisegruppe
aaa, Autorisierungsnetzwerkliste1, Gruppenisegruppe
Benutzername admin Kennwort 0 XXXXXXX
!
TACACS-Server ISE1
address ipv4 <IP-Adresse des TACACS-Servers>
Schlüssel XXXXX
!
!
aaa group server tacacs+ isegroup
Servername ise1
IP-VRF-Weiterleitung Mgmt-intf
ip tacacs source-interface GigabitEthernet1
!
!
!
aaa neues Modell
aaa, Sitzungs-ID gemeinsam
!
!
Anmerkung: In der NAD TACACS+-Konfiguration ist tacacs+ die Gruppe, die entsprechend den Bereitstellungsanforderungen angepasst werden kann.
2. Nachdem Sie die TACACS+-Konfigurationen des Switches gespeichert haben, überprüfen Sie die TACACS+-Konfiguration, indem Sie den Befehl show run aaa ausführen.
C9200L-48P#show run aaa
!
aaa Authentifizierung Anmeldung Standardgruppe isegroup lokal
aaa, Autorisierung, exec, Standardgruppenisegruppe
aaa, Autorisierungsnetzwerkliste1, Gruppenisegruppe
Benutzername admin Kennwort 0 XXXXX
!
!
TACACS-Server ISE1
address ipv4 <IP-Adresse des TACACS-Servers>
Schlüssel XXXXX
!
!
aaa group server tacacs+ isegroup
Servername ise1
!
!
!
aaa neues Modell
aaa, Sitzungs-ID gemeinsam
!
!
Überprüfen Sie über die CLI des Routers die Authentifizierung von TACACS+ gegenüber ISE mit Gigabit Ethernet 1-Schnittstelle, indem Sie den Befehl test aaa group tacacsgroupname benutzername password new ausführen.
Dies ist eine Beispielausgabe vom Router und der ISE:
Verifizierung von Port 49 vom Router:
ASR1001-X#telnet ISE Gig 1-Schnittstelle IP 49
Es wird versucht, ISE GIg 1-Schnittstellen-IP, 49... Offen
ASR1001-X#test aaa group isegroup router XXXX neu
Kennwort wird gesendet
Benutzer erfolgreich authentifiziert
BENUTZERATTRIBUTE
Benutzername 0 "Router"
Antwortnachricht 0 "Kennwort:"
Melden Sie sich zur ISE-Verifizierung unter GUI > Operations > TACACS live logs (GUI > Betrieb > TACACS-Live-Protokolle) an, und filtern Sie dann mit der Router-IP im Feld Network Device Details (Netzwerkgerätedetails):
TACACS-Live-Protokolle von ISE - Router Verification
Überprüfen Sie über die CLI des Switches die Authentifizierung von TACACS+ gegenüber ISE mit Gigabit Ethernet 1-Schnittstelle, indem Sie den Befehl test aaa group tacacsgroupname username password newn ausführen:
Dies ist eine Beispielausgabe vom Switch und der ISE:
Überprüfung von Port 49 vom Switch:
C9200L-48P# Telnet-ISE Gig1-Schnittstelle IP 49
Es wird versucht, die ISE Gig1-Schnittstelle IP, 49... Offen
C9200L-48P#test aaa group isegroup switch XXXX neu
Kennwort wird gesendet
Benutzer erfolgreich authentifiziert
BENUTZERATTRIBUTE
Benutzername 0 "switch"
Antwortnachricht 0 "Kennwort:"
Melden Sie sich zur ISE-Verifizierung unter GUI > Operations > TACACS live logs (GUI > Betrieb > TACACS-Live-Protokolle) an, und filtern Sie dann mit der Switch-IP im Feld Network Device Details (Netzwerkgerätedetails).
TACACS-Live-Protokolle von ISE - Switch-Verifizierung.
In diesem Abschnitt werden einige allgemeine Probleme im Zusammenhang mit TACACS+-Authentifizierungen behandelt.
Szenario 1: Fehler bei der TACACS+-Authentifizierung: "Fehler: 13017 empfing TACACS+-Paket von unbekanntem Netzwerkgerät oder AAA-Client".
Dieses Szenario tritt ein, wenn das Netzwerkgerät in der ISE nicht als Netzwerkressourcen hinzugefügt wird. Im nächsten Screenshot wird der Switch nicht zu den Netzwerkressourcen der ISE hinzugefügt.
Fehlerbehebungsszenario - Netzwerkgeräte werden in der ISE nicht hinzugefügt.
Beim Testen der Authentifizierung vom Switch/Netzwerkgerät erreicht das Paket wie erwartet die ISE. Die Authentifizierung schlägt jedoch fehl mit dem Fehler "Fehler: 13017 hat TACACS+-Paket von unbekanntem Netzwerkgerät oder AAA-Client empfangen."
TACACS-Live-Protokolle - Fehler, wenn das Netzwerkgerät nicht zur ISE hinzugefügt wird.Switch#test aaa group Isogruppe Switch XXXXXX neu
Benutzer abgelehnt
Lösung: Überprüfen Sie, ob der Switch, der Router oder das Netzwerkgerät der ISE als Netzwerkgerät hinzugefügt wurde. Wenn das Gerät nicht hinzugefügt wird, fügen Sie das Netzwerkgerät der Liste der Netzwerkgeräte in der ISE hinzu.
Szenario 2: Die ISE verwirft das TACACS+-Paket ohne Angabe von Informationen.
Dieses Szenario tritt auf, wenn der Geräteverwaltungsdienst in der ISE deaktiviert ist. In diesem Szenario verwirft die ISE das Paket, und es werden keine Live-Protokolle angezeigt, obwohl die Authentifizierung von dem Netzwerkgerät initiiert wird, das den Netzwerkressourcen der ISE hinzugefügt wird. In diesem Screenshot ist die Geräteadministration in der ISE deaktiviert.
Szenario: Die Geräteverwaltung ist in der ISE nicht aktiviert.
Wenn ein Benutzer die Authentifizierung vom Netzwerkgerät aus initiiert, verwirft die ISE die Pakete ohne Informationen in den Live-Protokollen, und die ISE antwortet nicht auf das vom Netzwerkgerät gesendete Syn-Paket, um den TACACS-Authentifizierungsprozess abzuschließen.
ISE verwirft Pakete unbeaufsichtigt während TACACS
Die ISE zeigt während der Authentifizierung keine Live-Protokolle an.
Keine TACACS-Live-Protokolle - Überprüfung durch ISE
Switch#
Switch#test aaa group Isogruppe Switch XXXX neu
Benutzer abgelehnt
Switch#
*14. März 13:54:28.144: T+: Version 192 (0xC0), Typ 1, Folge 1, Verschlüsselung 1, SC 0
*14. März 13:54:28.144: T+: session_id 10158877 (0x9B031D), dlen 14 (0xE)
*14. März 13:54:28.144: T+: Typ:AUTHEN/START, priv_lvl:15 Aktion:LOGIN ascii
*14. März 13:54:28.144: T+: svc:LOGIN user_len:6 port_len:0 (0x0) raddr_len:0 (0x0) data_len:0
*14. März 13:54:28.144: T+: Benutzer: switch
*14. März 13:54:28.144: T+: anschluss:
*14. März 13:54:28.144: T+: rem_addr:
*14. März 13:54:28.144: T+: Daten:
*14. März 13:54:28.144: T+: Endpaket
Lösung: Aktivieren Sie die Geräteadministration in der ISE.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
31-Aug-2026
|
Aktualisierte Einführung, Rechtschreibung, Grammatik, eingefügte horizontale Linien in separaten Abschnitten zur besseren Lesbarkeit, Alternativtext und korrigierte CCW-Warnungen. |
1.0 |
21-Mar-2025
|
Erstveröffentlichung |