In questo documento viene descritta la configurazione ISE TACACS+ con interfaccia Gigabit Ethernet 1 con router e switch che funzionano come dispositivi di rete.
Cisco ISE supporta fino a 6 interfacce Ethernet. Può avere solo tre obbligazioni; legame 0, 1 e 2. Non è possibile modificare le interfacce che fanno parte di un legame o cambiare il ruolo dell'interfaccia in un legame.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni di questo documento si basano sulle seguenti versioni hardware e software:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Lo scopo della configurazione di Gigabit Ethernet 1 di ISE per la configurazione TACACS+ è autenticare il router e lo switch con TACACS+ e ISE come server di autenticazione.
Topologia della rete
Verifica delle interfacce in ISE
Nota: In questa configurazione, solo tre interfacce sono configurate in ISE, con particolare attenzione all'interfaccia Gigabit Ethernet 1. La stessa procedura può essere applicata per configurare l'indirizzo IP di tutte le interfacce. Per impostazione predefinita, ISE supporta fino a sei interfacce Gigabit Ethernet.
2. Dalla CLI nello stesso nodo PSN, assegnare un indirizzo IP all'interfaccia Gigabit Ethernet 1 eseguendo questi comandi:
3. L'esecuzione della Fase 2 comporta il riavvio dei servizi del nodo ISE. Per verificare lo stato dei servizi ISE, eseguire il comando show application status ise e verificare che lo stato dei servizi sia in esecuzione, come mostrato nella schermata successiva:
Verifica dello stato del servizio ISE
4. Verificare l'indirizzo IP dell'interfaccia Gig1 eseguendo il comando show interface:
Verifica dell'indirizzo IP dell'interfaccia ISE Gig2 dalla CLI
5. Verificare la tolleranza della porta 49 nel nodo ISE eseguendo il comando show ports | inc 49 comando:
verifica della tolleranza per la porta 49 nell'ISE
1. Passare alla GUI di ISE > Amministrazione > Distribuzione > Selezionare il nodo PSN, quindi controllare il servizio Abilita amministrazione dispositivi:
Abilitazione del servizio di amministrazione dei dispositivi in ISE
Nota: Per attivare il servizio Device Admin, è necessario disporre di una licenza di amministrazione del dispositivo.
1. Passare a Centri di lavoro > Amministrazione dispositivi > Risorse di rete > Dispositivi di rete. Fare clic su Add (Aggiungi) e specificare il nome e l'indirizzo IP. Selezionare la casella di controllo TACACS+ Authentication Settings (Impostazioni autenticazione TACACS+) e fornire la chiave segreta condivisa.
Configurazione di un dispositivo di rete in ISE
2. Esaminare i passaggi per questa procedura aggiungendo tutti i dispositivi di rete necessari per l'autenticazione TACACS.
Per la dimostrazione successiva vengono configurati due set di comandi:
1. Passare a Work Center > Device Administration > Policy Results > TACACS Command Sets. Fare clic su Add e specificare il nome PermitAllCommands, quindi selezionare la casella di controllo Permit any command non presente nell'elenco e fare clic su Submit (Invia).
Configurazione dei set di comandi in ISE
2. Passare a Centri di lavoro > Amministrazione dispositivi > Risultati dei criteri > Set di comandi TACACS.Fare clic su Aggiungi e specificare il nome PermitShowCommands, fare clic su Aggiungi, quindi infine consentire i comandi show e exit. Per impostazione predefinita, se gli argomenti vengono lasciati vuoti, vengono inclusi tutti gli argomenti. Fare clic su Invia.
Configurazione di allow_show_commands in ISE
Viene configurato un singolo profilo TACACS+ e l'autorizzazione del comando viene eseguita tramite set di comandi.
1. Per configurare un profilo TACACS+, selezionare Work Center> Device Administration > Policy Results > TACACS Profiles. Fate clic su Aggiungi (Add) e specificate un nome per il profilo di guscio. Selezionare quindi la casella di controllo Privilegio predefinito, immettere il valore 15 e fare clic su Invia.
Configurazione del profilo TACACS in ISE
1. Accedere alla GUI ISE PAN > Administration > Work Centres > Device Administration > Device Admin Policy Sets. Fare clic sull'icona + per creare un nuovo criterio. In questo esempio, il set di criteri è denominato Nuovo set di criteri 1.
Configurazione della policy impostata in ISE
2. Prima di salvare il set di criteri, è necessario configurare le condizioni. Fare clic sull'icona + per configurare le condizioni per il set di criteri.
Configurazione delle condizioni per il set di criteri in ISE
3. Dopo aver fatto clic sull'icona + al punto 2, viene visualizzata la finestra di dialogo Studio condizioni. Configurate le condizioni richieste e Salvate la condizione con le condizioni nuove o esistenti, quindi scorrete. Fare clic su Usa.
Configurazione delle condizioni per il set di criteri in ISE
Nota: Per questa documentazione, le condizioni corrispondono all'indirizzo IP del dispositivo di rete. Le condizioni possono tuttavia variare in base ai requisiti di distribuzione.
4. Una volta configurate e salvate le condizioni, configurare i protocolli consentiti come Amministratore predefinito del dispositivo. Salvare il set di criteri creato facendo clic sull'opzione Salva.
Conferma configurazione set di criteri.
5. Espandere Nuovo set di criteri > Criteri di autenticazione (1) >Creare un nuovo criterio di autenticazione facendo clic sull'icona + o facendo clic sull'icona a forma di ingranaggio. Inserire quindi una nuova riga.
Configurazione dei criteri di autenticazione nel set di criteri.
Nota: Per questo esempio viene utilizzato il set di criteri di autenticazione predefinito con All_User_ID_Stores. Tuttavia, l'utilizzo degli archivi Identity è personalizzabile in base ai requisiti di distribuzione.
6. Espandere il nuovo set di criteri > Criteri di autorizzazione (1). Fare clic sull'icona + o sull'icona gear. Inserire quindi una nuova riga per la creazione di un criterio di autorizzazione.
Configurazione dei criteri di autorizzazione
7. Configurare il criterio di autorizzazione con condizioni, set di comandi e un profilo di shell mappato ai criteri di autorizzazione.
Configurazione completa dei criteri di autorizzazione in ISE
Nota: Le condizioni configurate sono conformi all'ambiente lab e possono essere configurate in base ai requisiti di installazione.
8. Esaminare i primi 6 passaggi per configurare i set di criteri per lo switch e per qualsiasi altro dispositivo di rete utilizzato per TACACS+.
Configurare gli utenti di accesso alla rete in ISE
2. Fornire il nome utente e la password, mappare l'utente a un gruppo di identità utente (facoltativo), quindi fare clic su Invia.
Configura utenti di accesso alla rete - Continua
3. Dopo aver sottomesso la configurazione del nome utente in Centri di lavoro > Identità > Utenti > Utenti accesso alla rete, l'utente viene configurato e abilitato in modo visibile.
Conferma della configurazione utente di Accesso alla rete.
2. Dopo aver salvato le configurazioni del router TACACS+, verificare la configurazione TACACS+ eseguendo il comando show run aaa:
ASR 1001-X#show run aaa
!
autenticazione aaa gruppo predefinito isegroup locale
iegroup gruppo predefinito esecuzione autorizzazione aaa
gruppo isegroup elenco1 di reti di autorizzazione aaa
username admin password 0 XXXXXXX
!
tacacs server ise1
address ipv4 <indirizzo IP del server TACACS>
chiave XXXXX
!
!
gruppo server aaa tacacs+ isegroup
nome server ise1
ip vrf forwarding Mgmt-intf
ip tacacs source-interface Gigabit Ethernet1
!
!
!
aaa new-model
id sessione aaa comune
!
!
Nota: Nella configurazione NAD TACACS+, tacacs+ è il gruppo che può essere personalizzato in base ai requisiti di installazione.
2. Dopo aver salvato le configurazioni dello switch TACACS+, verificare la configurazione di TACACS+ eseguendo il comando show run aaa.
C9200L-48P#show run aaa
!
autenticazione aaa gruppo predefinito isegroup locale
iegroup gruppo predefinito esecuzione autorizzazione aaa
gruppo isegroup elenco1 di reti di autorizzazione aaa
username admin password 0 XXXXX
!
!
tacacs server ise1
address ipv4 <indirizzo IP del server TACACS>
chiave XXXXX
!
!
gruppo server aaa tacacs+ isegroup
nome server ise1
!
!
!
aaa new-model
id sessione aaa comune
!
!
Dalla CLI del router, verificare l'autenticazione di TACACS+ contro ISE con l'interfaccia Gigabit Ethernet 1 usando il comando test aaa group tacacsgroupname username password new.
Di seguito viene riportato un esempio di output per il router e ISE:
Verifica della porta 49 dal router:
ASR 1001-X#telnet ISE Gig 1 interface IP 49
Sto provando ad ISE GIg 1 interface IP, 49... Open (Aperto)
ASR1001-X#test aaa group isegroup router XXXX nuovo
Password di invio
Autenticazione utente completata
ATTRIBUTI UTENTE
username 0 "router"
reply-message 0 "Password:"
Per la verifica da ISE, accedere alla GUI > Operations > TACACS live logs, quindi filtrare con l'indirizzo IP del router nel campo Network Device Details:
Registri TACACS live da ISE - Verifica router.
Dalla CLI dello switch, verificare l'autenticazione di TACACS+ con ISE con l'interfaccia Gigabit Ethernet 1 usando il comando test aaa group tacacsgroupname username password newn:
Di seguito viene riportato un esempio di output generato dallo switch e da ISE:
Verifica della porta 49 dallo switch:
C9200L-48P# telnet ISE Gig1 interface IP 49
Sto provando ad ISE Gig1 interface IP, 49... Open (Aperto)
C9200L-48P#test aaa group isegroup switch XXXX nuovo
Password di invio
Autenticazione utente completata
ATTRIBUTI UTENTE
username 0 "switch"
reply-message 0 "Password:"
Per la verifica da ISE, accedere alla GUI > Operations > TACACS live logs, quindi filtrare con lo switch IP nel campo Network Device Details (Dettagli dispositivo di rete).
Registri TACACS live da ISE - Verifica switch.
In questa sezione vengono illustrati alcuni problemi comuni relativi alle autenticazioni TACACS+.
Scenario 1: L'autenticazione TACACS+ non riesce e viene restituito il messaggio di errore "Errore: 13017 Received TACACS+ packet from known Network Device or AAA Client" (Ricevuto pacchetto TACACS+ da dispositivo di rete o client AAA sconosciuto).
Questo scenario si verifica quando il dispositivo di rete non viene aggiunto come Risorse di rete in ISE. Nella schermata successiva, lo switch non viene aggiunto nelle risorse di rete di ISE.
Scenario di risoluzione dei problemi - I dispositivi di rete non vengono aggiunti in ISE.
Quando si prova l'autenticazione dallo switch o dal dispositivo di rete, il pacchetto raggiunge l'ISE prevista. Tuttavia, l'autenticazione non riesce e viene visualizzato l'errore "Error: 13017 Ha ricevuto un pacchetto TACACS+ da un dispositivo di rete o da un client AAA sconosciuto."
TACACS live logs: errore quando il dispositivo di rete non viene aggiunto all'ISE.Switch#test aaa gruppo isegroup switch XXXXXX nuovo
Utente rifiutato
Soluzione: Verificare che lo switch/router/dispositivo di rete sia stato aggiunto come dispositivo di rete in ISE. Se il dispositivo non è stato aggiunto, aggiungerlo all'elenco dei dispositivi di rete in ISE.
Scenario 2: ISE rifiuta il pacchetto TACACS+ in modo invisibile all'utente senza alcuna informazione
Questo scenario si verifica quando il servizio Device Administration è disabilitato in ISE. In questo scenario, ISE scarta il pacchetto e non viene visualizzato alcun log live anche se l'autenticazione viene avviata dal dispositivo di rete che viene aggiunto alle Risorse di rete di ISE. In questa schermata, l'amministrazione del dispositivo è disabilitata in ISE.
Scenario, l'amministrazione del dispositivo non è abilitata in ISE.
Quando un utente avvia l'autenticazione dal dispositivo di rete, ISE scarta automaticamente i pacchetti senza alcuna informazione nei log attivi e non risponde al pacchetto Syn inviato dal dispositivo di rete per completare il processo di autenticazione TACACS.
ISE - perdita di pacchetti in modo silenzioso durante TACACS
ISE: non visualizza log attivi durante l'autenticazione.
Nessun log live TACACS - Verifica da ISE
N. switch
Switch#test aaa gruppo isegroup switch XXXX nuovo
Utente rifiutato
N. switch
*14 mar 13:54:28.144: T+: Versione 192 (0xC0), tipo 1, sequenza 1, crittografia 1, SC 0
*14 mar 13:54:28.144: T+: session_id 10158877 (0x9B031D), dlen 14 (0xE)
*14 mar 13:54:28.144: T+: type:AUTHEN/START, priv_lvl:15, azione:LOGIN ascii
*14 mar 13:54:28.144: T+: svc:LOGIN user_len:6 port_len:0 (0x0) raddr_len:0 (0x0) data_len:0
*14 mar 13:54:28.144: T+: utente: switch
*14 mar 13:54:28.144: T+: port:
*14 mar 13:54:28.144: T+: indirizzo_rim:
*14 mar 13:54:28.144: T+: dati:
*14 mar 13:54:28.144: T+: Fine pacchetto
Soluzione: Abilitare Device Administration in ISE.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
31-Aug-2026
|
Introduzione, ortografia, grammatica e righe orizzontali inserite aggiornate per separare le sezioni in modo da garantire leggibilità, testo alternativo e avvisi CCW fissi. |
1.0 |
21-Mar-2025
|
Versione iniziale |