이 문서에서는 라우터와 스위치가 네트워크 디바이스로 작동하는 기가비트 이더넷 1 인터페이스를 사용하는 ISE TACACS+ 컨피그레이션에 대해 설명합니다.
Cisco ISE는 최대 6개의 이더넷 인터페이스를 지원합니다. 그것은 단지 3개의 채권을 가질 수 있습니다. 본드 0, 1 및 2. 본드의 일부인 인터페이스를 변경하거나 본드에서 인터페이스의 역할을 변경할 수 없습니다.
Cisco에서는 다음 항목에 대해 알고 있는 것이 좋습니다.
이 문서의 정보는 다음 하드웨어 및 소프트웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
TACACS+ 컨피그레이션을 위한 ISE의 Gigabit Ethernet 1 컨피그레이션의 목적은 라우터를 인증하고 ISE를 인증 서버로 사용하는 TACACS+를 사용하는 스위치입니다.
네트워크 토폴로지
ISE에서 인터페이스 확인
참고: 이 컨피그레이션에서는 3개의 인터페이스만 ISE에 구성되며 기가비트 이더넷 1 인터페이스에 중점을 둡니다. 동일한 절차를 모든 인터페이스에 대한 IP 주소를 구성하는 데 적용할 수 있습니다. 기본적으로 ISE는 최대 6개의 기가비트 이더넷 인터페이스를 지원합니다.
2. 동일한 PSN 노드의 CLI에서 다음 명령을 실행하여 기가비트 이더넷 1 인터페이스에 IP 주소를 할당합니다.
3. 2단계를 수행하면 ISE 노드 서비스가 다시 시작됩니다. ISE 서비스의 상태를 확인하려면 show application status ise 명령을 실행하고 다음 스크린샷과 마찬가지로 서비스의 상태가 실행 중인지 확인합니다.
ISE 서비스 상태 확인
4. show interface 명령을 실행하여 Gig1 인터페이스의 IP 주소를 확인합니다.
CLI에서 ISE Gig2 인터페이스 IP 주소 확인
5. show ports를 실행하여 ISE 노드에서 포트 49의 허용 범위를 확인합니다 | inc 49 명령
ISE에서 포트 49 허용 확인
1. ISE의 GUI > Administration(관리) > Deployment(구축) > Select the PSN node(PSN 노드 선택)로 이동한 다음 Enable Device Admin Service(디바이스 관리 서비스 활성화)를 선택합니다.
ISE에서 디바이스 관리 서비스 활성화
참고: 디바이스 관리 서비스를 활성화하려면 디바이스 관리 라이센스가 필요합니다.
1. Work Centers(작업 센터) > Device Administration(디바이스 관리) > Network Resources(네트워크 리소스) > Network Devices(네트워크 디바이스)로 이동합니다. Add and Provide Name and the IP Address를 클릭합니다. TACACS+ 인증 설정 확인란을 선택하고 공유 암호 키를 제공합니다.
ISE의 네트워크 디바이스 컨피그레이션
2. TACACS 인증에 필요한 모든 네트워크 디바이스를 추가하여 이 절차의 단계를 검토합니다.
다음 데모에서는 두 개의 명령 집합이 구성됩니다.
1. Work Centers(작업 센터) > Device Administration(디바이스 관리) > Policy Results(정책 결과) > TACACS Command Sets(TACACS 명령 집합)로 이동합니다. Add(추가)를 클릭하고 Name PermitAllCommands(이름 PermitAllCommands)를 입력한 다음 나열되지 않은 Permit any command(모든 명령 허용) 확인란을 선택하고 Submit(제출)을 클릭합니다.
ISE의 명령 집합 컨피그레이션
2. Work Centers(작업 센터) > Device Administration(디바이스 관리) > Policy Results(정책 결과) > TACACS Command Sets(TACACS 명령 집합)로 이동합니다.Add(추가)를 클릭하고 Name(이름)Permit(허용)ShowCommands(명령)를 입력한 다음 Add(추가)를 클릭한 다음 마지막으로 permit show(표시) and exit(exit 명령)를 클릭합니다. 기본적으로 인수를 비워 둘 경우 모든 인수가 포함됩니다. Submit(제출)을 클릭합니다.
ISE의 permit_show_commands 구성
단일 TACACS+ 프로파일이 구성되고 명령 권한 부여는 명령 집합을 통해 수행됩니다.
1. TACACS+ 프로필을 구성하려면 Work Centers(작업 센터) > Device Administration(디바이스 관리) > Policy Results(정책 결과) > TACACS Profiles(TACACS 프로필)로 이동합니다. Add(추가)를 클릭하고 셸 프로파일의 이름을 제공합니다. 그런 다음 Default Privilege(기본 권한) 확인란을 선택하고 값 15를 입력한 다음 Submit(제출)을 클릭합니다.
ISE에서 TACACS 프로파일 컨피그레이션
1. ISE PAN GUI > Administration(관리) > Work Centers(작업 센터) > Device Administration(디바이스 관리) > Device Admin Policy Sets(디바이스 관리 정책 집합)에 로그인합니다. 새 정책을 생성하려면 + 아이콘을 클릭합니다. 이 예에서 정책 집합의 이름은 New Policy Set 1입니다.
ISE에 설정된 정책 컨피그레이션
2. 정책 집합을 저장하기 전에 조건을 구성해야 합니다. 정책 집합에 대한 조건을 구성하려면 + 아이콘을 클릭합니다.
ISE의 정책 설정 조건 컨피그레이션
3. 2단계에서 + 아이콘을 클릭하면 조건 studio 대화 상자가 열립니다. 필요한 조건을 구성하고 새 또는 기존 조건과 함께 조건을 저장하고 스크롤합니다. Use(사용)를 클릭합니다.
ISE의 정책 설정 조건 컨피그레이션
참고: 이 문서의 경우 조건은 네트워크 디바이스 IP와 일치합니다. 그러나 구축 요구 사항에 따라 조건을 변경할 수 있습니다.
4. 조건을 구성하고 저장한 후 허용되는 프로토콜을 Default Device Admin으로 구성합니다. Save 옵션을 클릭하여 생성한 정책 집합을 저장합니다.
정책 설정 컨피그레이션 확인
5. + 아이콘 또는 기어 아이콘을 클릭하여 New Policy Set(새 정책 설정) > Authentication Policy (1)(인증 정책(1)) > Create a new authentication policy(새 인증 정책 생성)를 확장합니다. 그런 다음 새 행을 삽입합니다.
정책 집합의 인증 정책 구성.
참고: 이 예에서는 All_User_ID_Stores와 함께 기본 인증 정책 집합이 사용됩니다. 그러나 ID 저장소의 사용은 구축 요구 사항에 따라 사용자 정의할 수 있습니다.
6. New Policy Set(새 정책 집합) > Authorization Policy (1)를 확장합니다. + 아이콘 또는 기어 아이콘을 클릭합니다. 그런 다음 권한 부여 정책을 생성하기 위한 새 행을 삽입합니다.
권한 부여 정책 구성
7. 권한 부여 정책에 매핑된 조건, 명령 집합 및 셸 프로필을 사용하여 권한 부여 정책을 구성합니다.
ISE에서 권한 부여 정책의 완전한 컨피그레이션
참고: 구성된 조건은 랩 환경에 따라 다르며 구축 요구 사항에 따라 구성할 수 있습니다.
8. TACACS+에 사용되는 스위치 및 기타 네트워크 디바이스에 대한 정책 세트를 구성하는 처음 6단계를 검토합니다.
ISE에서 네트워크 액세스 사용자 구성
2. 사용자 이름 및 비밀번호 세부 정보를 제공하고 사용자를 사용자 ID 그룹에 매핑한 다음(선택 사항) 제출을 클릭합니다.
네트워크 액세스 사용자 구성 - 계속
3. Work Centers(작업 센터) > Identities(ID) > Users(사용자) > Network Access Users(네트워크 액세스 사용자)에서 사용자 이름 구성을 제출한 후, 사용자가 시각적으로 구성 및 활성화되어 있습니다.
네트워크 액세스 사용자 컨피그레이션 확인
2. 라우터 TACACS+ 컨피그레이션을 저장한 후 show run aaa 명령을 실행하여 TACACS+ 컨피그레이션을 확인합니다.
ASR1001-X#show run aaa
!
aaa 인증 로그인 기본 그룹 isegroup local
aaa authorization exec 기본 그룹 isegroup
aaa authorization network list1 group isegroup
사용자 이름 admin 비밀번호 0 XXXXXXX
!
tacacs 서버 ise1
주소 ipv4 <TACACS 서버의 IP 주소>
키 XXXXX
!
!
aaa 그룹 서버 tacacs+ isegroup
서버 이름 ise1
ip vrf 전달 관리-intf
ip tacacs 소스 인터페이스 GigabitEthernet1
!
!
!
aaa new-model
aaa session-id common
!
!
참고: NAD TACACS+ 컨피그레이션에서 tacacs+는 구축 요구 사항에 따라 맞춤화할 수 있는 그룹입니다.
2. 스위치 TACACS+ 컨피그레이션을 저장한 후 show run aaa 명령을 실행하여 TACACS+ 컨피그레이션을 확인합니다.
C9200L-48P#show run aaa
!
aaa 인증 로그인 기본 그룹 isegroup local
aaa authorization exec 기본 그룹 isegroup
aaa authorization network list1 group isegroup
사용자 이름 admin 비밀번호 0 XXXXX
!
!
tacacs 서버 ise1
주소 ipv4 <TACACS 서버의 IP 주소>
키 XXXXX
!
!
aaa 그룹 서버 tacacs+ isegroup
서버 이름 ise1
!
!
!
aaa new-model
aaa session-id common
!
!
라우터의 CLI에서 test aaa group tacacsgroupname username password new 명령을 실행하여 기가비트 이더넷 1 인터페이스를 사용하는 ISE에 대한 TACACS+ 인증을 검증합니다.
다음은 라우터 및 ISE의 샘플 출력입니다.
라우터에서 포트 49 확인:
ASR1001-X#telnet ISE Gig 1 인터페이스 IP 49
ISE GIg 1 인터페이스 IP, 49 시도 중... 열기
ASR1001-X#test aaa group isegroup router XXXX 신규
암호 전송 중
사용자를 인증했습니다.
사용자 특성
사용자 이름 0 "라우터"
reply-message 0 "암호:"
ISE에서 확인하려면 GUI > Operations(작업) > TACACS live logs(TACACS 라이브 로그)에 로그인한 다음, Network Device Details(네트워크 디바이스 세부사항) 필드에서 라우터 IP로 필터링합니다.
ISE의 TACACS 라이브 로그 - 라우터 확인
스위치의 CLI에서 test aaa group tacacsgroupname username password newn 명령을 실행하여 기가비트 이더넷 1 인터페이스를 사용하는 ISE에 대한 TACACS+의 인증을 확인합니다.
다음은 스위치 및 ISE의 샘플 출력입니다.
스위치에서 포트 49 확인:
C9200L-48P# 텔넷 ISE Gig1 인터페이스 IP 49
ISE Gig1 인터페이스 IP, 49 시도 중... 열기
C9200L-48P#test aaa group isegroup switch XXXX new
암호 전송 중
사용자를 인증했습니다.
사용자 특성
사용자 이름 0 "switch"
reply-message 0 "암호:"
ISE에서 확인하려면 GUI > Operations(작업) > TACACS live logs(TACACS 라이브 로그)에 로그인한 다음, Network Device Details(네트워크 디바이스 세부사항) 필드에서 스위치 IP로 필터링합니다.
ISE의 TACACS 라이브 로그 - 스위치 확인.
이 섹션에서는 TACACS+ 인증과 관련된 몇 가지 일반적인 문제에 대해 설명합니다.
시나리오 1: TACACS+ 인증이 "오류: 13017 Network Device or AAA Client에서 TACACS+ 패킷을 받았습니다."
이 시나리오는 네트워크 디바이스가 ISE에서 네트워크 리소스로 추가되지 않을 때 발생합니다. 다음 스크린샷에서는 스위치가 ISE의 네트워크 리소스에 추가되지 않습니다.
문제 해결 시나리오 - 네트워크 디바이스가 ISE에 추가되지 않았습니다.
스위치/네트워크 디바이스에서 인증을 테스트할 때 패킷이 예상대로 ISE에 도달합니다. 그러나 "Error: 13017 Network Device 또는 AAA Client에서 TACACS+ 패킷을 받았습니다."
TACACS 라이브 로그 - 네트워크 디바이스가 ISE에 추가되지 않은 경우 실패.Switch#test aaa group isegroup switch XXXXXX new(스위치#테스트 aaa 그룹 isegroup 스위치 XXXXXX 신규)
사용자 거부됨
해결책: 스위치/라우터/네트워크 디바이스가 ISE의 네트워크 디바이스로 추가되었는지 확인합니다. 디바이스가 추가되지 않은 경우 ISE의 네트워크 디바이스 목록에 네트워크 디바이스를 추가합니다.
시나리오 2: ISE가 정보 없이 TACACS+ 패킷을 자동으로 삭제합니다.
이 시나리오는 ISE에서 Device Administration Service가 비활성화될 때 발생합니다. 이 시나리오에서 ISE는 패킷을 삭제하고 ISE의 네트워크 리소스에 추가된 네트워크 디바이스에서 인증이 시작되더라도 라이브 로그가 표시되지 않습니다. 이 스크린샷에서는 ISE에서 Device Administration(디바이스 관리)이 비활성화됩니다.
시나리오: 디바이스 관리가 ISE에서 활성화되지 않습니다.
사용자가 네트워크 디바이스에서 인증을 시작하면 ISE는 라이브 로그에 정보 없이 패킷을 자동으로 삭제하고 ISE는 TACACS 인증 프로세스를 완료하기 위해 네트워크 디바이스에서 보낸 Syn 패킷에 응답하지 않습니다.
TACACS 중에 ISE가 패킷을 자동으로 삭제
ISE는 인증 동안 라이브 로그를 표시하지 않습니다.
TACACS 라이브 로그 없음 - ISE에서 확인
스위치 번호
Switch#test aaa group isegroup switch XXXX new(스위치#테스트 aaa 그룹 isegroup 스위치 XXXX 신규)
사용자 거부됨
스위치 번호
*3월 14일 13:54:28.144: T+: 버전 192(0xC0), 유형 1, 시퀀스 1, 암호화 1, SC 0
*3월 14일 13:54:28.144: T+: session_id 10158877(0x9B031D), dlen 14(0xE)
*3월 14일 13:54:28.144: T+: type:AUTHEN/START, priv_lvl:15 action:LOGIN ascii
*3월 14일 13:54:28.144: T+: svc:LOGIN user_len:6 port_len:0 (0x0) raaddr_len:0 (0x0) data_len:0
*3월 14일 13:54:28.144: T+: 사용자: 스위치
*3월 14일 13:54:28.144: T+: 포트:
*3월 14일 13:54:28.144: T+: rem_addr:
*3월 14일 13:54:28.144: T+: 데이터:
*3월 14일 13:54:28.144: T+: 패킷 종료
해결책: ISE에서 디바이스 관리를 활성화합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
2.0 |
31-Aug-2026
|
가독성, 대체 텍스트 및 고정 CCW 알림을 위해 소개, 맞춤법, 문법, 삽입된 가로줄을 별도의 섹션으로 업데이트했습니다. |
1.0 |
21-Mar-2025
|
최초 릴리스 |