Este documento describe la configuración de ISE TACACS+ con interfaz Gigabit Ethernet 1, donde el router y los switches funcionan como dispositivos de red.
Cisco ISE admite hasta 6 interfaces Ethernet. Sólo puede tener tres bonos; enlace 0, 1 y 2. No puede cambiar las interfaces que forman parte de un enlace ni cambiar la función de la interfaz en un enlace.
Cisco recomienda que tenga conocimientos sobre estos temas:
La información que contiene este documento se basa en estas versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
El propósito de Configurar Gigabit Ethernet 1 de ISE para la configuración de TACACS+ es autenticar el router y el switch con TACACS+ con ISE como servidor de autenticación.
Topología de red
Verificación de interfaces en ISE
Nota: En esta configuración, solo se configuran tres interfaces en ISE, centrándose en la interfaz Gigabit Ethernet 1. Se puede aplicar el mismo procedimiento para configurar la dirección IP para todas las interfaces. De forma predeterminada, ISE admite hasta seis interfaces Gigabit Ethernet.
2. Desde CLI en el mismo nodo PSN, asigne una dirección IP a la interfaz Gigabit Ethernet 1 ejecutando estos comandos:
3. Al realizar el paso 2, se reinician los servicios de nodo de ISE. Para verificar el estado de los servicios de ISE, ejecute el comando show application status ise y asegúrese de que el estado de los servicios esté en ejecución, de forma similar a la siguiente captura de pantalla:
Verificación del estado del servicio ISE
4. Verifique la dirección IP de la interfaz Gig1 ejecutando el comando show interface:
Verificación de la dirección IP de la interfaz ISE Gig2 desde CLI
5. Verifique la tolerancia del puerto 49 en el nodo ISE ejecutando el comando show ports | inc 49 command:
verificación de la asignación del puerto 49 en ISE
1. Navegue hasta GUI de ISE > Administration > Deployment > Select the PSN node, y luego verifique Enable Device Admin Service:
Habilitación del servicio Device Administration en ISE
Nota: Para habilitar el servicio Device Admin, se requiere una licencia Device Administration.
1. Vaya a Centros de trabajo > Administración de dispositivos > Recursos de red > Dispositivos de red. Haga clic en Agregar y proporcionar nombre y la dirección IP. Seleccione la casilla de verificación Configuración de autenticación TACACS+ y proporcione la clave secreta compartida.
Configuración del dispositivo de red en ISE
2. Revise los pasos para este procedimiento agregando todos los dispositivos de red requeridos para la autenticación TACACS.
Se configuran dos conjuntos de comandos para la siguiente demostración:
1. Vaya a Centros de trabajo > Administración de dispositivos > Resultados de política > Conjuntos de comandos TACACS. Haga clic en Agregar y proporcione el nombre PermitAllCommands, luego elija la casilla de verificación Permitir cualquier comando que no aparezca en la lista y haga clic en Enviar.
Configuración de conjuntos de comandos en ISE
2. Navegue hasta Centros de trabajo > Administración de dispositivos > Resultados de política > Conjuntos de comandos TACACS.Haga clic en Agregar y proporcionar el nombre PermitShowCommands, haga clic en Agregar y, a continuación, finalmente, permita los comandos show y exit. De forma predeterminada, si los argumentos se dejan en blanco, se incluyen todos los argumentos. Haga clic en Submit (Enviar).
Configuración de permit_show_commands en ISE
Se configura un único perfil TACACS+ y la autorización de comandos se lleva a cabo a través de conjuntos de comandos.
1. Para configurar un perfil TACACS+, navegue hasta Centros de trabajo > Administración de dispositivos > Resultados de políticas > Perfiles TACACS. Haga clic en Agregar y proporcione un nombre para el perfil de shell. A continuación, seleccione la casilla de verificación Default Privilege, introduzca el valor 15 y haga clic en Submit.
Configuración del perfil TACACS en ISE
1. Inicie sesión en ISE PAN GUI > Administration > Work Centers > Device Administration > Device Admin Policy Sets. Haga clic en el icono + para crear una nueva directiva. En este ejemplo, el conjunto de directivas se denomina Nuevo conjunto de directivas 1.
Configuración del conjunto de políticas en ISE
2. Antes de guardar el conjunto de directivas, es necesario configurar las condiciones. Haga clic en el icono + para configurar las condiciones para el conjunto de directivas.
Configuración de las condiciones del conjunto de políticas en ISE
3. Después de hacer clic en el + icono en el paso 2, el condiciones de estudio cuadro de diálogo se abre. Configure las condiciones requeridas y Save the condition with the new or existing conditions (Guardar la condición con las condiciones nuevas o existentes), desplácese. Haga clic en Usar.
Configuración de las condiciones del conjunto de políticas en ISE
Nota: Para esta documentación, las condiciones coinciden con la IP del dispositivo de red. Sin embargo, las condiciones pueden variar según los requisitos de despliegue.
4. Una vez configuradas y guardadas las condiciones, configure los protocolos permitidos como Default Device Admin. Guarde el conjunto de políticas creado haciendo clic en la opción Save.
Confirmación de configuración del conjunto de políticas.
5. Expanda el Nuevo conjunto de políticas > Política de autenticación (1) > Cree una nueva política de autenticación haciendo clic en el icono + o haciendo clic en el icono de engranaje. A continuación, inserte una nueva fila.
Configuración de la política de autenticación en el conjunto de políticas.
Nota: Para este ejemplo, se utiliza el conjunto de políticas de autenticación predeterminado con All_User_ID_Stores. Sin embargo, el uso de los almacenes de identidad se puede personalizar según los requisitos de implementación.
6. Amplíe el Nuevo conjunto de políticas > Política de autorización (1). Haga clic en el icono + o haga clic en el icono de engranaje. A continuación, inserte una nueva fila para crear una directiva de autorización.
Configuración de la directiva de autorización
7. Configure la directiva de autorización con condiciones, conjuntos de comandos y un perfil de shell asignado a las directivas de autorización.
Configuración completa de la política de autorización en ISE
Nota: Las condiciones configuradas se ajustan al entorno de laboratorio y se pueden configurar según los requisitos de implementación.
8. Revise los primeros 6 pasos para configurar los conjuntos de políticas para el switch y cualquier otro dispositivo de red utilizado para TACACS+.
Configuración de usuarios de acceso a la red en ISE
2. Proporcione los detalles de nombre de usuario y contraseña, asigne el usuario a un grupo de identidad de usuario (opcional) y, a continuación, haga clic en Enviar.
Configurar usuarios de acceso a la red - Continuar
3. Después de enviar la configuración del nombre de usuario en Centros de trabajo > Identidades > Usuarios > Usuarios de acceso a la red, el usuario se configura y habilita visiblemente.
Confirmación de la configuración del usuario de acceso a la red.
2. Después de guardar las configuraciones TACACS+ del router, verifique la configuración TACACS+ ejecutando el comando show run aaa:
ASR1001-X#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXXXX
!
servidor tacacs ise1
address ipv4 <IP address of TACACS server>
key XXXXX
!
!
aaa group server tacacs+ isegroup
nombre de servidor ise1
ip vrf forwarding Mgmt-intf
ip tacacs source-interface GigabitEthernet1
!
!
!
aaa new-model
aaa session-id common
!
!
Nota: En la configuración de NAD TACACS+, tacacs+ es el grupo que se puede personalizar según los requisitos de implementación.
2. Después de guardar las configuraciones TACACS+ del switch, verifique la configuración TACACS+ ejecutando el comando show run aaa.
C9200L-48P#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXX
!
!
servidor tacacs ise1
address ipv4 <IP address of TACACS server>
key XXXXX
!
!
aaa group server tacacs+ isegroup
nombre de servidor ise1
!
!
!
aaa new-model
aaa session-id common
!
!
Desde la CLI del router, verifique la autenticación de TACACS+ contra ISE con la interfaz Gigabit Ethernet 1 ejecutando el comando test aaa group tacacsgroupname username password new.
Este es un ejemplo de salida del router e ISE:
Verificación del puerto 49 desde el router:
ASR1001-X#telnet ISE Gig 1 interface IP 49
Intentando establecer la IP de la interfaz ISE GIg 1, 49... Abierto
ASR1001-X#test aaa group isegroup router XXXX new
Enviando contraseña
Usuario autenticado correctamente
ATRIBUTOS DE USUARIO
username 0 "router"
reply-message 0 "Contraseña:"
Para la verificación desde ISE, inicie sesión en GUI > Operaciones > Registros en vivo de TACACS, luego filtre con la IP del router en el campo Detalles del dispositivo de red:
Registros en directo de TACACS desde ISE: verificación del router.
Desde la CLI del switch, verifique la autenticación de TACACS+ contra ISE con la interfaz Gigabit Ethernet 1 ejecutando el comando test aaa group tacacsgroupname username password newn:
Este es un ejemplo de salida del switch e ISE:
Verificación del puerto 49 desde el switch:
C9200L-48P# telnet ISE Gig1 interface IP 49
Intentando establecer la IP de la interfaz Gig1 de ISE, 49... Abierto
C9200L-48P#test aaa group isegroup switch XXXX new
Enviando contraseña
Usuario autenticado correctamente
ATRIBUTOS DE USUARIO
username 0 "switch"
reply-message 0 "Contraseña:"
Para la verificación desde ISE, inicie sesión en GUI > Operaciones > Registros en vivo de TACACS, luego filtre con la IP del switch en el campo Detalles del dispositivo de red.
Registros en directo de TACACS desde ISE: verificación del switch.
Esta sección trata algunos problemas comunes relacionados con las autenticaciones TACACS+.
Escenario 1: La autenticación TACACS+ falla con "Error: 13017 Paquete TACACS+ recibido desde un dispositivo de red o cliente AAA desconocido".
Este escenario se produce cuando el dispositivo de red no se agrega como recursos de red en ISE. En la siguiente captura de pantalla, el switch no se agrega a los recursos de red de ISE.
Situación de solución de problemas: los dispositivos de red no se agregan a ISE.
Al probar la autenticación del switch/dispositivo de red, el paquete llega a ISE según lo esperado. Sin embargo, la autenticación falla con el error "Error: 13017 Paquete TACACS+ recibido desde un dispositivo de red o cliente AAA desconocido."
Registros en directo de TACACS: fallo cuando el dispositivo de red no se agrega a ISE.Switch#test aaa group isegroup switch XXXXXX new
Usuario rechazado
Solución: Compruebe si el switch, router o dispositivo de red se ha agregado como dispositivo de red en ISE. Si el dispositivo no se agrega, agregue el dispositivo de red a la lista de dispositivos de red en ISE.
Escenario 2: ISE descarta el paquete TACACS+ de forma silenciosa sin ninguna información
Este escenario se produce cuando Device Administration Service está deshabilitado en ISE. En esta situación, ISE descarta el paquete y no se ven registros activos aunque la autenticación se inicie desde el dispositivo de red que se agrega a los recursos de red de ISE. En esta captura de pantalla, la administración de dispositivos está desactivada en ISE.
Situación: la administración de dispositivos no está habilitada en ISE.
Cuando un usuario inicia la autenticación desde el dispositivo de red, ISE descarta silenciosamente los paquetes sin ninguna información en los registros en directo e ISE no responde al paquete Syn enviado por el dispositivo de red para completar el proceso de autenticación TACACS.
ISE descarta paquetes en silencio durante TACACS
ISE no muestra registros activos durante la autenticación.
No hay registros en directo de TACACS: verificación desde ISE
Switch#
Switch#test aaa group isegroup switch XXXX new
Usuario rechazado
Switch#
* 14 de marzo 13:54:28.144: T+: Versión 192 (0xC0), tipo 1, secuencia 1, cifrado 1, SC 0
* 14 de marzo 13:54:28.144: T+: session_id 10158877 (0x9B031D), dlen 14 (0xE)
* 14 de marzo 13:54:28.144: T+: type:AUTHEN/START, priv_lvl:15 action:LOGIN ascii
* 14 de marzo 13:54:28.144: T+: svc:LOGIN user_len:6 port_len:0 (0x0) raddr_len:0 (0x0) data_len:0
* 14 de marzo 13:54:28.144: T+: usuario: switch
* 14 de marzo 13:54:28.144: T+: puerto:
* 14 de marzo 13:54:28.144: T+: rem_addr:
* 14 de marzo 13:54:28.144: T+: datos:
* 14 de marzo 13:54:28.144: T+: Paquete final
Solución: Habilite Device Administration en ISE.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
31-Aug-2026
|
Introducción actualizada, ortografía, gramática, líneas horizontales insertadas para separar las secciones de legibilidad, texto alternativo y alertas fijas de CCW. |
1.0 |
21-Mar-2025
|
Versión inicial |