Este documento proporciona información sobre cómo configurar la autenticación en Clean Access Manager (CAM) con Cisco Secure Access Control System (ACS) 5.x y versiones posteriores. Para una configuración similar utilizando versiones anteriores a ACS 5.x, consulte NAC (CCA): Configure la autenticación en Clean Access Manager (CAM) con ACS.
Esta configuración se aplica a la versión 3.5 y posteriores del CAM.
La información en este documento se basa en la versión 4.1 del CAM.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si la red está funcionando, asegúrese de haber comprendido el impacto que puede tener cualquier comando.
Consulte Convenciones de Consejos Técnicos de Cisco para obtener más información sobre las convenciones sobre documentos.
En esta sección encontrará la información para configurar las funciones descritas en este documento.
Nota: Utilice la herramienta Command Lookup (sólo para clientes registrados) para obtener más información sobre los comandos utilizados en esta sección.
En este documento, se utiliza esta configuración de red:
Complete estos pasos:
Crear una función de administrador
En el CAM, elija User Management > User Roles > New Role.
Introduzca un nombre único, admin, para la función en el campo Nombre de rol.
Ingrese Admin User Role como una Descripción de Función opcional.
Elija Rol de Inicio de Sesión Normal como Tipo de Rol.
Configure la VLAN de rol de usuario fuera de banda (OOB) con la VLAN adecuada. Por ejemplo, elija el ID de VLAN y especifique el ID como 10.
Cuando haya terminado, haga clic en Crear rol. Para restaurar las propiedades predeterminadas en el formulario, haga clic en Restablecer.
La función ahora aparece en la pestaña Lista de funciones, como se muestra en la sección Etiquetas VLAN para asignaciones basadas en roles OOB.
Crear una función de usuario
En el CAM, elija User Management > User Roles > New Role.
Introduzca un nombre único, usuarios, para la función en el campo Nombre de rol.
Introduzca rol de usuario normal como descripción de rol opcional.
Configure la VLAN de rol de usuario fuera de banda (OOB) con la VLAN adecuada. Por ejemplo, elija el ID de VLAN y especifique el ID como 20.
Cuando haya terminado, haga clic en Crear rol. Para restaurar las propiedades predeterminadas en el formulario, haga clic en Restablecer.
La función ahora aparece en la pestaña Lista de funciones, como se muestra en la sección Etiquetas VLAN para asignaciones basadas en roles OOB.
Etiquetar VLAN para asignaciones basadas en roles OOB
Desde el CAM, elija Administración de usuarios > Roles de usuario > Lista de funciones para ver la lista de roles hasta ahora.
Agregar servidor de autenticación RADIUS (ACS)
Elija User Management > Auth Servers > New.
En el menú desplegable Authentication Type , elija Radius.
Introduzca el nombre del proveedor como ACS.
Introduzca el nombre del servidor como auth.cisco.com.
Puerto del servidor: el número de puerto 1812 en el que escucha el servidor RADIUS.
Tipo de RADIUS: el método de autenticación RADIUS. Los métodos admitidos incluyen EAPMD5, PAP, CHAP, MSCHAP y MSCHAP2.
El rol predeterminado se utiliza si el mapeo a ACS no está definido o configurado correctamente, o si el atributo RADIUS no está definido o configurado correctamente en el ACS.
Secreto compartido: secreto compartido RADIUS enlazado a la dirección IP del cliente especificado.
NAS-IP-Address: este valor se envía con todos los paquetes de autenticación RADIUS.
Haga clic en Agregar servidor.
Asignar usuarios ACS a funciones de usuario de CCA
Elija User Management > Auth Servers > Mapping Rules > Add Mapping Link para asignar el usuario administrador en ACS al rol de usuario administrador de CCA.
Elija User Management > Auth Servers > Mapping Rules > Add Mapping Link para asignar al usuario normal en ACS a la función de usuario de CCA.
Este es el resumen de asignación de roles de usuario:
Habilitar proveedores alternativos en la página Usuario
Elija Administration > User Pages > Login Page > Add > Content para habilitar proveedores alternativos en la página de inicio de sesión del usuario.
Elija Recursos de Red > Dispositivos de Red y Clientes AAA, luego haga clic en Crear para agregar CAM como Cliente AAA.
Proporcione el nombre, la dirección IP y elija RADIUS en Opciones de autenticación. A continuación, proporcione el secreto compartido para CAM y haga clic en Enviar.
Elija Network Resources > Network Devices and AAA Clients, luego haga clic en Create para agregar CAS como AAA Client.
Proporcione el nombre, la dirección IP y elija RADIUS en Opciones de autenticación. A continuación, proporcione el secreto compartido para CAS y haga clic en Enviar.
Elija Network Resources > Network Devices and AAA Clients y haga clic en Create para agregar ASA como AAA Client.
Proporcione el nombre, la dirección IP y elija RADIUS en Opciones de autenticación. A continuación, proporcione el secreto compartido para ASA y haga clic en Enviar.
Elija Users and Identity Stores > Identity Groups y haga clic en Create para crear un nuevo grupo de identidad.
Proporcione el nombre del grupo y haga clic en Enviar.
Elija Users and Identity Stores > Identity Groups y haga clic en Create para crear un nuevo grupo de identidad.
Proporcione el nombre del grupo y haga clic en Enviar.
Elija Users and Identity Stores > Internal Identity Stores > Users y haga clic en Create para crear un nuevo usuario.
Proporcione el nombre del usuario y cambie la pertenencia al grupo a Admin group. A continuación, proporcione la contraseña y confírmela. Haga clic en Submit (Enviar).
Elija Users and Identity Stores > Internal Identity Stores > Users y haga clic en Create para crear un nuevo usuario.
Proporcione el nombre del usuario y cambie la pertenencia al grupo a grupo Usuarios. A continuación, proporcione la contraseña y confírmela. Haga clic en Submit (Enviar).
Elija Policy Elements > Authorization and Permissions > Network Access > Authorization Profiles y haga clic en Create para crear un nuevo Authorization Profile.
Proporcione el Nombre del Perfil y haga clic en Atributos RADIUS.
En la pestaña Atributos RADIUS, elija RADIUS-IETF como el Tipo de diccionario. A continuación, haga clic en Seleccionar junto a Atributo RADIUS.
Elija el atributo Class y haga clic en Aceptar.
Asegúrese de que el Valor de atributo sea estático e introduzca Admin como valor. Haga clic en Agregar y luego haga clic en Enviar.
Elija Policy Elements > Authorization and Permissions > Network Access > Authorization Profiles y haga clic en Create para crear un nuevo Authorization Profile.
Proporcione el Nombre del Perfil y haga clic en Atributos RADIUS.
En la pestaña Atributos RADIUS, elija RADIUS-IETF como el Tipo de diccionario. A continuación, haga clic en Seleccionar junto a Atributo RADIUS.
Elija el atributo Class y haga clic en Aceptar.
Asegúrese de que el Valor de atributo sea estático e introduzca Usuarios como valor. Haga clic en Agregar y luego haga clic en Enviar.
Elija Access Policies > Access Services > Service Selection Rules e identifique qué servicio está procesando la solicitud RADIUS. En este ejemplo, el servicio es Acceso de red predeterminado.
Elija Access Policies > Access Services > Default Network Access (el servicio identificado en el paso anterior que procesó la solicitud RADIUS) > Authorization. Haga clic en Personalizar.
Mover grupo de identidad de Disponible a la columna Seleccionado. Click OK.
Haga clic en Crear para crear una nueva regla.
Asegúrese de que la casilla de verificación Grupo de identidad esté marcada y, a continuación, haga clic en Seleccionar junto a Grupo de identidad.
Seleccione el grupo Admin y haga clic en OK.
Haga clic en Seleccionar en la sección Perfiles de Autorización.
Seleccione el perfil de autorización de administración y haga clic en Aceptar.
Haga clic en Crear para crear una nueva regla.
Asegúrese de que la casilla de verificación Grupo de identidad esté marcada y haga clic en Seleccionar junto a Grupo de identidad.
Seleccione el grupo Usuarios y haga clic en Aceptar.
Haga clic en Seleccionar en la sección Perfiles de Autorización.
Seleccione el perfil de autorización de usuarios y haga clic en Aceptar.
Click OK.
Haga clic en Guardar cambios.
Actualmente, no hay información específica de troubleshooting disponible para esta configuración.