Dit document geeft een voorbeeld van een TACACS+ verificatieconfiguratie op een Nexus switch. Als u standaard de Nexus switch configureert om te verifiëren via Access Control Server (ACS), wordt u automatisch geplaatst in de rol van de netwerkoperator/vdc-operator, die alleen-lezen toegang biedt. Om in de netwerk-admin/vdc-admin rol te worden geplaatst, moet u een shell op ACS 5.2 creëren. In dit document wordt dat proces beschreven.
Voordat u deze configuratie uitvoert, moet aan de volgende vereisten worden voldaan:
Definieer uw Nexus switch als een client in ACS.
Definieer het IP-adres en een identieke gedeelde geheime sleutel op de ACS en Nexus.
Opmerking: Maak een controlepunt of back-up op Nexus voordat u wijzigingen aanbrengt.
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
ACS 5,2
Nexus 5000, 5.2(1)N1(1)
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u de potentiële impact van elke opdracht begrijpen.
Raadpleeg Cisco Technical Tips Conventions (Conventies voor technische tips van Cisco) voor meer informatie over documentconventies.
Deze sectie bevat informatie over het configureren van de functies die in dit document worden beschreven.
Opmerking: Gebruik de Command Lookup Tool (alleen voor geregistreerde klanten) voor meer informatie over de opdrachten die in deze sectie worden gebruikt.
Voer de volgende stappen uit:
Maak een lokale gebruiker aan op de Nexus switch met volledige rechten voor fallback:
username admin privilege 15 password 0 cisco123!
Schakel TACACS+ in en geef vervolgens het IP-adres van de TACACS+ Server (ACS) op:
feature tacacs+
tacacs-server host IP-ADDRESS key KEY
tacacs-server key KEY
tacacs-server directed-request
aaa group server tacacs+ ACS
server IP-ADDRESS
use-vrf management
source-interface mgmt0
Opmerking: de sleutel moet overeenkomen met het gedeelde geheim dat is ingesteld op de ACS voor dit Nexus-apparaat.
Test de beschikbaarheid van de TACACS-server:
test aaa group group-name username password
De testverificatie moet mislukken met een afwijzend bericht van de server, aangezien de server niet is geconfigureerd. Dit afwijzende bericht bevestigt dat de TACACS+ server bereikbaar is.
Inlogverificaties configureren:
aaa authentication login default group ACS
aaa authentication login console group ACS
aaa accounting default group ACS
aaa authentication login error-enable
aaa authorization commands default local
aaa authorization config-commands default local
Opmerking: Nexus gebruikt lokale verificatie als de verificatieserver onbereikbaar is.
Voer de volgende stappen uit:
Ga naar Policy Elements > Verificatie en toegangsrechten > Apparaatbeheer > Shell-profielen om een Shell-profiel te maken.
Voer een naam in voor het profiel.
Voer op het tabblad Aangepaste kenmerken deze waarden in:
Attribuut: cisco-av-pair
Vereiste: Verplicht
Waarde: shell:rollen*"netwerk-admin vdc-admin"
Verzend de wijzigingen om een op attributen gebaseerde rol voor de Nexus switch te creëren.
Maak een nieuwe autorisatieregel of bewerk een bestaande regel in het juiste toegangsbeleid. In de standaardinstelling worden TACACS+ verzoeken verwerkt door het toegangsbeleid Default Device Admin.
Kies in het gebied Voorwaarden de juiste voorwaarden. Kies in het gebied Resultaten het shell-profiel van Nexus OS.
Klik op OK.
Gebruik deze sectie om te controleren of uw configuratie goed werkt.
De Output Interpreter Tool (OIT) (alleen voor geregistreerde klanten) ondersteunt bepaalde opdrachten met show. Gebruik de OIT om een analyse te bekijken van de output van de opdracht show.
tonen tacacs+ —Hier worden de TACACS+ statistieken weergegeven.
toon in werking stelt-configuratietacacs+ —Toont de configuratie TACACS+ in de lopende configuratie.
tonen opstarten -opstarten-configuratie tacacs+ —Hier wordt de TACACS+-configuratie weergegeven in de opstartconfiguratie.
tonen tacacs-server —Hier worden alle geconfigureerde TACACS+ serverparameters weergegeven.
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
22-Jan-2013 |
Eerste vrijgave |