Dieses Dokument enthält Informationen zur Konfiguration des Cisco Intrusion Prevention System (IPS) für die Benutzeranmeldeauthentifizierung mithilfe eines RADIUS-Servers. ACS wird als RADIUS-Server verwendet.
In diesem Dokument wird davon ausgegangen, dass das Cisco Intrusion Prevention System (IPS) voll betriebsbereit und so konfiguriert ist, dass das Cisco Intrusion Prevention System Manager Express (IME) oder die CLI Konfigurationsänderungen vornehmen kann. Neben der lokalen AAA-Authentifizierung können Sie jetzt auch RADIUS-Server für die Sensorbenutzerauthentifizierung konfigurieren. Die Konfiguration des IPS für die Verwendung der AAA RADIUS-Authentifizierung für Benutzerkonten, die den Betrieb großer IPS-Bereitstellungen unterstützt, ist in Cisco Intrusion Prevention System 7.0(4)E4 und höher möglich.
Hinweis: Es gibt keine Option, die Abrechnung auf dem IPS zu aktivieren. IPS 7.04 unterstützt die RADIUS-Authentifizierung, jedoch werden TACACS oder Authorization oder Accounting nicht unterstützt.
Die Informationen in diesem Dokument basieren auf den folgenden Software- und Hardwareversionen:
Cisco Intrusion Prevention System Version 7.0(4)E4 oder höher
Intrusion Prevention System Manager Express Version 7.1(1) und höher
Cisco Secure Access Control Server 5.x
Die Informationen in diesem Dokument wurden von den Geräten in einer bestimmten Laborumgebung erstellt. Alle in diesem Dokument verwendeten Geräte haben mit einer leeren (Standard-)Konfiguration begonnen. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die potenziellen Auswirkungen eines Befehls verstehen.
Weitere Informationen zu Dokumentkonventionen finden Sie unter Cisco Technical Tips Conventions (Technische Tipps zu Konventionen von Cisco).
In diesem Abschnitt erhalten Sie Informationen zum Konfigurieren der in diesem Dokument beschriebenen Funktionen.
Hinweis: Verwenden Sie das Command Lookup Tool (nur registrierte Kunden), um weitere Informationen zu den in diesem Abschnitt verwendeten Befehlen zu erhalten.
Gehen Sie wie folgt vor, um IPS zu IME hinzuzufügen und das IPS für die Authentifizierung vom ACS-Server zu konfigurieren:
Wählen Sie Home > Devices > Device List > Add (Startseite > Geräte > Geräteliste > Hinzufügen, um ein IPS zum IME hinzuzufügen.
Füllen Sie die Felder im Fenster Add Device (Gerät hinzufügen) aus, wie hier gezeigt, um Details zum IPS anzuzeigen. Der hier verwendete Sensorname ist IPS. Klicken Sie auf OK.
Klicken Sie auf Ja, um das Zertifikat zu akzeptieren und die HTTPS-Verbindung zum Sensor fortzusetzen. Sie müssen das Zertifikat akzeptieren, um eine Verbindung zum Sensor herzustellen und auf diesen zuzugreifen.
Das IPS mit dem Namen IPS wird dem Intrusion Prevention System Manager Express (IME) hinzugefügt.
Wählen Sie Configuration > IPS > Sensor Setup > Authentication (Konfiguration > IPS > Sensor-Setup > Authentifizierung), und führen Sie die folgenden Schritte aus:
Klicken Sie auf das Optionsfeld RADIUS Server, um den RADIUS-Server als Authentifizierungsgerät auszuwählen.
Stellen Sie die RADIUS-Authentifizierungsparameter wie gezeigt bereit.
Wählen Sie Lokal und RADIUS als Konsolenauthentifizierung aus, damit die lokale Authentifizierung verwendet wird, wenn der RADIUS-Server nicht verfügbar ist.
Klicken Sie auf Übernehmen.
Gehen Sie wie folgt vor, um den ACS als RADIUS-Server zu konfigurieren:
Wählen Sie Netzwerkressourcen > Netzwerkgeräte und AAA-Clients, und klicken Sie auf Erstellen, um das IPS dem ACS-Server hinzuzufügen.
Geben Sie die erforderlichen Informationen zum Client an (hier ist IPS der Client), und klicken Sie auf Senden. Dadurch kann das IPS zum ACS-Server hinzugefügt werden. Zu den Details gehören die IP-Adresse des IPS und die Details des RADIUS-Servers.
Wählen Sie Benutzer und Identitätsspeicher > Interne Identitätsdaten > Benutzer, und klicken Sie auf Erstellen, um einen neuen Benutzer zu erstellen.
Geben Sie den Namen und das Kennwort an. Wenn Sie fertig sind, klicken Sie auf Senden.
In diesem Abschnitt überprüfen Sie, ob Ihre Konfiguration ordnungsgemäß funktioniert.
Versuchen Sie, sich mit dem neu erstellten Benutzer beim IPS anzumelden. Überprüfen Sie den Bericht auf ACS, sobald der Benutzer authentifiziert wurde.
Klicken Sie auf Authentications-RADIUS-Today, um den aktuellen Bericht anzuzeigen.
Dieses Bild zeigt, dass der Benutzer, der eine Verbindung zum IPS herstellt, vom ACS-Server authentifiziert wird.
Das Output Interpreter Tool (nur registrierte Kunden) (OIT) unterstützt bestimmte show-Befehle. Verwenden Sie das OIT, um eine Analyse der Ausgabe des Befehls show anzuzeigen.
Für diese Konfiguration sind derzeit keine spezifischen Informationen zur Fehlerbehebung verfügbar.
Überarbeitung | Veröffentlichungsdatum | Kommentare |
---|---|---|
1.0 |
12-May-2011 |
Erstveröffentlichung |