Este documento proporciona la información cómo configurar la autenticación en el Access Manager limpio (CAM) con el Cisco Secure Access Control System (ACS) 5.x y posterior. Para una configuración similar usando las versiones anterior que ACS 5.x, refiera al NAC (CCA): Configure la autenticación en el Access Manager limpio (CAM) con el ACS.
Esta configuración es aplicable a la versión 3.5 y posterior CAM.
La información en este documento se basa en la versión 4.1 CAM.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si la red está funcionando, asegúrese de haber comprendido el impacto que puede tener cualquier comando.
Consulte Convenciones de Consejos Técnicos de Cisco para obtener más información sobre las convenciones sobre documentos.
En esta sección encontrará la información para configurar las funciones descritas en este documento.
Note: Utilice la herramienta Command Lookup Tool (clientes registrados solamente) para obtener más información sobre los comandos utilizados en esta sección.
En este documento, se utiliza esta configuración de red:
Complete estos pasos:
Cree un papel Admin
Del CAM, elija User Management (Administración de usuario) > los rol del usuario > nuevo papel.
Ingrese un nombre único, admin, para el papel en el campo de nombre del papel.
Ingrese el papel de Usuario administrador como descripción opcional del papel.
Elija el papel normal del login como el tipo del papel.
Configure (OOB) el rol del usuario fuera de banda del VLA N con el VLA N apropiado. Por ejemplo, elija el VLAN ID y especifique el ID como 10.
Cuando está acabado, el tecleo crea el papel. Para restablecer las propiedades predeterminadas en la forma, restauración del tecleo.
El papel ahora aparece en la lista de lengueta de los papeles tal y como se muestra en de los VLA N de la etiqueta para la sección OOB Papel-basada de las asignaciones.
Cree un rol del usuario
Del CAM, elija User Management (Administración de usuario) > los rol del usuario > nuevo papel.
Ingrese un nombre único, los usuarios, para el papel en el campo de nombre del papel.
Ingrese el papel de usuario normal como descripción opcional del papel.
Configure (OOB) el rol del usuario fuera de banda del VLA N con el VLA N apropiado. Por ejemplo, elija el VLAN ID y especifique el ID como 20.
Cuando está acabado, el tecleo crea el papel. Para restablecer las propiedades predeterminadas en la forma, restauración del tecleo.
El papel ahora aparece en la lista de lengueta de los papeles tal y como se muestra en de los VLA N de la etiqueta para la sección OOB Papel-basada de las asignaciones.
VLA N de la etiqueta para las asignaciones OOB Papel-basadas
Del CAM, elija User Management (Administración de usuario) > los rol del usuario > lista de papeles para ver la lista de papeles hasta ahora.
Agregue al servidor de autenticación RADIUS (el ACS)
Elija User Management (Administración de usuario) > los servidores de autenticación > nuevo.
Del menú desplegable del tipo de autenticación, elija el radio.
Ingrese el nombre del proveedor como ACS.
Ingrese Nombre del servidor como auth.cisco.com.
Puerto de servidor — El número del puerto 1812 en el cual el servidor de RADIUS está escuchando.
Tipo del radio — El método de autenticación de RADIUS. Los métodos aceptados incluyen EAPMD5, el PAP, la GRIETA, el MSCHAP y el MSCHAP2.
Se utiliza el papel predeterminado si asocia al ACS no se define ni se fija correctamente, o si el atributo de RADIUS no se define ni se fija correctamente en el ACS.
Secreto compartido — El límite del secreto compartido RADIUS a la dirección IP del cliente especificado.
Nas-ip-address — Este valor que se enviará con todos los paquetes de la autenticación de RADIUS.
El tecleo agrega el servidor.
Usuarios de ACS del mapa CCA a los rol del usuario
Elija User Management (Administración de usuario) > los servidores de autenticación > las reglas de la asignación > Add que asocian el link para asociar al Usuario administrador en el ACS CCA al papel de Usuario administrador.
Elija User Management (Administración de usuario) > los servidores de autenticación > las reglas de la asignación > Add que asocian el link para asociar al usuario normal en el ACS CCA al rol del usuario.
Aquí está el rol del usuario del resumen de la asignación:
Proveedores alternos del permiso en la página del usuario
Elija la administración > las páginas del usuario > la página de registro > Add > contenido para habilitar los proveedores alternos en la página del ingreso del usuario al sistema.
Elija los recursos de red > los dispositivos de red y a los clientes AAA, después haga clic crean para agregar el CAM como cliente AAA.
Proporcione el nombre, dirección IP y elija el RADIUS bajo opciones de autenticación. Entonces, proporcione el secreto compartido para el CAM y el tecleo someten.
Elija los recursos de red > los dispositivos de red y a los clientes AAA, después haga clic crean para agregar CAS como cliente AAA.
Proporcione el nombre, dirección IP y elija el RADIUS bajo opciones de autenticación. Entonces, proporcione el secreto compartido para CAS y el tecleo somete.
Elija los recursos de red > los dispositivos de red y los clientes AAA y el tecleo crean para agregar el ASA como cliente AAA.
Proporcione el nombre, dirección IP y elija el RADIUS bajo opciones de autenticación. Entonces, proporcione el secreto compartido para el ASA y el tecleo someten.
Elija a los usuarios y la identidad salva > los grupos de la identidad y el tecleo crea para crear a un nuevo grupo de la identidad.
Proporcione el nombre del grupo y el tecleo somete.
Elija a los usuarios y la identidad salva > los grupos de la identidad y el tecleo crea para crear a un nuevo grupo de la identidad.
Proporcione el nombre del grupo y el tecleo somete.
Elija a los usuarios y la identidad salva > los almacenes internos de la identidad > Users y el tecleo crea para crear a un usuario nuevo.
Proporcione el nombre del usuario y cambie la membresía del grupo al admin group. Entonces, proporcione la contraseña y confirme la contraseña. Haga clic en Submit (Enviar).
Elija a los usuarios y la identidad salva > los almacenes internos de la identidad > Users y el tecleo crea para crear a un usuario nuevo.
Proporcione el nombre del usuario y cambie la membresía del grupo al grupo de usuarios. Entonces, proporcione la contraseña y confirme la contraseña. Haga clic en Submit (Enviar).
Elija los elementos > la autorización de la directiva y los permisos > el acceso a la red > los perfiles y el tecleo de la autorización crean para crear un nuevo perfil de la autorización.
Proporcione el nombre del perfil y haga clic los atributos de RADIUS.
De los atributos de RADIUS tabule, elija RADIUS-IETF como el tipo de diccionario. Entonces, tecleo selecto al lado del atributo de RADIUS.
Elija el atributo de clase y haga clic la AUTORIZACIÓN.
Asegúrese de que el valor de atributo sea estático y ingrese el Admin como el valor. El tecleo agrega, después hace clic somete.
Elija los elementos > la autorización de la directiva y los permisos > el acceso a la red > los perfiles y el tecleo de la autorización crean para crear un nuevo perfil de la autorización.
Proporcione el nombre del perfil y haga clic los atributos de RADIUS.
De los atributos de RADIUS tabule, elija RADIUS-IETF como el tipo de diccionario. Entonces, tecleo selecto al lado del atributo de RADIUS.
Elija el atributo de clase y haga clic la AUTORIZACIÓN.
Asegúrese de que el valor de atributo sea estático y ingrese a los usuarios como el valor. El tecleo agrega, después hace clic somete.
Elija las políticas de acceso > el acceso mantiene > las reglas de selección del servicio e identifica qué servicio está procesando el pedido de RADIUS. En este ejemplo, el servicio es acceso de red predeterminada.
Elija las políticas de acceso > el acceso mantiene > acceso de red predeterminada (el servicio identificado en el paso anterior que procesó el pedido de RADIUS) > autorización. El tecleo personaliza.
Mueva al grupo de la identidad desde disponible a la columna seleccionada. Click OK.
El tecleo crea para crear una nueva regla.
Asegúrese de que el cuadro de casilla del grupo de la identidad esté marcado, después hacen clic selecto al lado del grupo de la identidad.
Seleccione el admin group y haga clic la AUTORIZACIÓN.
Haga clic selecto en la sección de los perfiles de la autorización.
Seleccione el perfil de la autorización Admin y haga clic la AUTORIZACIÓN.
El tecleo crea para crear una nueva regla.
Asegúrese de que el cuadro de casilla del grupo de la identidad esté marcado y haga clic selecto al lado del grupo de la identidad.
Seleccione al grupo de usuarios y haga clic la AUTORIZACIÓN.
Haga clic selecto en la sección de los perfiles de la autorización.
Seleccione el perfil de la autorización de los usuarios y haga clic la AUTORIZACIÓN.
Click OK.
Cambios de la salvaguardia del tecleo.
Actualmente, no hay información específica de troubleshooting disponible para esta configuración.