Este documento descreve a configuração do ISE TACACS+ com a interface Gigabit Ethernet 1, onde o roteador e os switches funcionam como dispositivos de rede.
O Cisco ISE suporta até 6 interfaces Ethernet. Só pode ter três obrigações; bond 0, 1 e 2. Você não pode alterar as interfaces que fazem parte de uma ligação ou alterar a função da interface em uma ligação.
A Cisco recomenda que você tenha conhecimento sobre estes tópicos:
As informações neste documento são baseadas nas seguintes versões de hardware e software:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
A finalidade de Configurar Gigabit Ethernet 1 do ISE para a configuração TACACS+ é autenticar o roteador e o switch com TACACS+ com ISE como o servidor de autenticação.
Topologia de rede
Verificação de interfaces no ISE
Note: Nessa configuração, apenas três interfaces são configuradas no ISE, com foco na interface Gigabit Ethernet 1. O mesmo procedimento pode ser aplicado para configurar o endereço IP para todas as interfaces. Por padrão, o ISE suporta até seis interfaces Gigabit Ethernet.
2. A partir do CLI no mesmo nó PSN, atribua um endereço IP à interface Gigabit Ethernet 1 executando estes comandos:
3. A execução da Etapa 2 faz com que os serviços de nó do ISE sejam reiniciados. Para verificar o status dos serviços do ISE, execute o comando show application status ise e verifique se o status dos serviços está em execução, semelhante à próxima captura de tela:
Verificação do status do serviço do ISE
4. Verifique o endereço IP da interface Gig1 executando o comando show interface:
Verificação do endereço IP da interface ISE Gig2 a partir do CLI
5. Verifique a permissão da porta 49 no nó ISE executando o comando show ports | inc 49 comando:
verificação da autorização do porto 49 no ISE
1. Navegue até GUI do ISE > Administração > Implantação > Selecione o nó PSN e marque Ativar o Device Admin Service:
Ativação do serviço de administração de dispositivos no ISE
Note: Para ativar o serviço Device Admin, é necessária uma Licença de Administração do Dispositivo.
1. Navegue até Centros de trabalho > Administração de dispositivos > Recursos de rede > Dispositivos de rede. Clique em Add e forneça o nome e o endereço IP. Marque a caixa de seleção TACACS+ Authentication Settings e forneça a chave Shared Secret.
Configuração do dispositivo de rede no ISE
2. Revise as etapas deste procedimento adicionando todos os dispositivos de rede necessários para a autenticação TACACS.
Dois conjuntos de comandos estão configurados para a próxima demonstração:
1. Navegue até Centros de trabalho > Administração de dispositivo > Resultados de política > Conjuntos de comandos TACACS. Clique em Adicionar e forneça o nome PermitAllCommands, escolha a caixa de seleção Permitir qualquer comando que não esteja listada e clique em Enviar.
Configuração de conjuntos de comandos no ISE
2. Navegue até Centros de Trabalho > Administração de Dispositivo > Resultados de Política > Conjuntos de Comandos TACACS.Clique em Adicionar e Forneça o Nome PermitShowCommands, clique em Adicionar, finalmente, permitir show e sair comandos. Por padrão, se os argumentos forem deixados em branco, todos os argumentos serão incluídos. Clique em Submit.
Configuração de permit_show_commands no ISE
Um único perfil TACACS+ é configurado e a autorização do comando é realizada através de conjuntos de comandos.
1. Para configurar um perfil TACACS+, navegue para Centros de Trabalho > Administração de Dispositivo > Resultados de Política > Perfis TACACS. Clique em Add e forneça um nome para o perfil Shell. Em seguida, marque a caixa de seleção Privilégio padrão, insira o valor 15 e clique em Enviar.
Configuração do perfil TACACS no ISE
1. Faça login na GUI do ISE PAN > Administração > Centros de trabalho > Administração do dispositivo > Conjuntos de políticas de administração do dispositivo. Clique no ícone + para criar uma nova política. Neste exemplo, o conjunto de políticas é chamado Novo conjunto de políticas 1.
Configuração da política definida no ISE
2. Antes de salvar o conjunto de políticas, é necessário configurar as condições. Clique no ícone + para configurar condições para o conjunto de políticas.
Configuração das condições do conjunto de políticas no ISE
3. Depois de clicar no ícone + na Etapa 2, a caixa de diálogo condições estúdio se abre. Configure as condições necessárias e Salve a condição com as condições novas ou existentes, role. Clique em Usar.
Configuração das condições do conjunto de políticas no ISE
Note: Para esta documentação, as condições são combinadas com o IP do dispositivo de rede. No entanto, as condições podem variar de acordo com os requisitos de implantação.
4. Depois que as condições forem configuradas e salvas, configure os protocolos permitidos como Default Device Admin. Salve o conjunto de políticas criado clicando na opção Save.
Confirmação da configuração do conjunto de políticas.
5. Expanda o Novo conjunto de políticas > Política de autenticação (1) > Crie uma nova política de autenticação clicando no ícone + ou clicando no ícone de engrenagem. Em seguida, insira uma nova linha.
Configuração da Política de Autenticação no conjunto de políticas.
Note: Para este exemplo, o Conjunto de políticas de autenticação padrão com All_User_ID_Stores é usado. No entanto, o uso dos repositórios de Identidade é personalizável de acordo com os requisitos de implantação.
6. Expanda o Novo conjunto de políticas > Política de autorização (1). Clique no ícone + ou no ícone de engrenagem. Em seguida, insira uma nova linha para criar uma política de autorização.
Configuração da Política de Autorização
7. Configure a Diretiva de Autorização com condições, conjuntos de comandos e um perfil Shell mapeado para as diretivas de autorização.
Configuração completa da política de autorização no ISE
Note: As condições configuradas são de acordo com o ambiente de laboratório e podem ser configuradas de acordo com os requisitos de implantação.
8. Revise as primeiras 6 etapas para configurar conjuntos de políticas para o switch e quaisquer outros dispositivos de rede usados para TACACS+.
Configurar usuários de acesso à rede no ISE
2. Forneça os detalhes de Nome de Usuário e Senha, mapeie o usuário para um Grupo de Identidade de Usuário (opcional) e clique em Enviar.
Configurar usuários de acesso à rede - Continuar
3. Após submeter a configuração do nome de usuário em Centros de Trabalho > Identidades > Usuários > Usuários de Acesso à Rede, o usuário é visivelmente configurado e ativado.
Confirmação da configuração do usuário de acesso à rede.
2. Após salvar as configurações TACACS+ do roteador, verifique a configuração TACACS+ executando o comando show run aaa:
ASR1001-X#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXXXX
!
servidor tacacs ise1
address ipv4 <endereço IP do servidor TACACS>
chave XXXXX
!
!
aaa group server tacacs+ isegroup
nome do servidor ise1
ip vrf forwarding Mgmt-intf
ip tacacs source-interface GigabitEthernet1
!
!
!
aaa new-model
aaa session-id common
!
!
Note: Na configuração NAD TACACS+, tacacs+ é o grupo que pode ser personalizado de acordo com os requisitos de implantação.
2. Após salvar as configurações TACACS+ do switch, verifique a configuração TACACS+ executando o comando show run aaa.
C9200L-48P#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXX
!
!
servidor tacacs ise1
address ipv4 <endereço IP do servidor TACACS>
chave XXXXX
!
!
aaa group server tacacs+ isegroup
nome do servidor ise1
!
!
!
aaa new-model
aaa session-id common
!
!
Na CLI do roteador, verifique a autenticação de TACACS+ contra ISE com interface Gigabit Ethernet 1 executando o comando test aaa group tacacsgroupname username password new.
Este é um exemplo de saída do roteador e do ISE:
Verificação da porta 49 do roteador:
ASR1001-X#telnet ISE Gig 1 interface IP 49
Tentando o IP da interface GIg 1 do ISE, 49... Abrir
ASR1001-X#test aaa group isegroup router XXXX novo
Enviando senha
Usuário autenticado com êxito
ATRIBUTOS DO USUÁRIO
username 0 "router"
reply-message 0 "Senha:"
Para a verificação do ISE, faça login na GUI > Operations > TACACS live logs e, em seguida, filtre com o IP do roteador no campo Network Device Details:
Registros ao vivo TACACS do ISE - Verificação do roteador.
Na CLI do switch, verifique a autenticação do TACACS+ em relação ao ISE com a interface Gigabit Ethernet 1 executando o comando test aaa group tacacsgroupname username password newn:
Este é um exemplo de saída do switch e do ISE:
Verificação da porta 49 do switch:
C9200L-48P# telnet ISE Gig1 interface IP 49
Tentando o IP da interface ISE Gig1, 49... Abrir
C9200L-48P#test aaa group isegroup switch XXXX new
Enviando senha
Usuário autenticado com êxito
ATRIBUTOS DO USUÁRIO
username 0 "switch"
reply-message 0 "Senha:"
Para verificar a partir do ISE, faça login na GUI > Operations > TACACS live logs e, em seguida, filtre com o switch IP no campo Network Device Details.
Registros ao vivo TACACS do ISE - Verificação de switch.
Esta seção discute alguns problemas comuns relacionados às autenticações TACACS+.
Cenário 1: A autenticação TACACS+ falha com "Erro: 13017 pacote TACACS+ recebido de dispositivo de rede desconhecido ou cliente AAA".
Esse cenário ocorre quando o dispositivo de rede não é adicionado como recursos de rede no ISE. Na próxima captura de tela, o switch não é adicionado aos recursos de rede do ISE.
Cenário de solução de problemas - Os dispositivos de rede não são adicionados ao ISE.
Ao testar a autenticação do switch/dispositivo de rede, o pacote alcança o ISE conforme esperado. No entanto, a autenticação falha com o erro "Erro: 13017 pacote TACACS+ recebido de dispositivo de rede desconhecido ou cliente AAA."
Registros em tempo real TACACS - falha quando o dispositivo de rede não é adicionado ao ISE.Switch#test aaa group isegroup switch XXXXXX novo
Usuário rejeitado
Solução: Verifique se o switch/roteador/dispositivo de rede foi adicionado como o dispositivo de rede no ISE. Se o dispositivo não for adicionado, adicione-o à lista de dispositivos de rede no ISE.
Cenário 2: O ISE descarta o pacote TACACS+ silenciosamente sem qualquer informação
Esse cenário ocorre quando o Device Administration Service é desabilitado no ISE. Neste cenário, o ISE descarta o pacote e nenhum registro ativo é visto, mesmo que a autenticação seja iniciada do dispositivo de rede que é adicionado aos recursos de rede do ISE. Nesta captura de tela, a Administração de dispositivos está desabilitada no ISE.
Cenário, a administração do dispositivo não está habilitada no ISE.
Quando um usuário inicia a autenticação a partir do dispositivo de rede, o ISE silenciosamente descarta os pacotes sem nenhuma informação nos registros em tempo real e o ISE não responde ao pacote Syn enviado pelo dispositivo de rede para concluir o processo de autenticação TACACS.
ISE descartando pacotes silenciosamente durante TACACS
O ISE não mostra nenhum registro ativo durante a autenticação.
Nenhum registro TACACS ativo - Verificação do ISE
Switch#
Switch#test aaa group isegroup switch XXXX novo
Usuário rejeitado
Switch#
*14 de mar 13:54:28.144: T+: Versão 192 (0xC0), tipo 1, seq 1, criptografia 1, SC 0
*14 de mar 13:54:28.144: T+: session_id 10158877 (0x9B031D), dlen 14 (0xE)
*14 de mar 13:54:28.144: T+: texto:AUTHEN/START, priv_lvl:15 ação:LOGIN ascii
*14 de mar 13:54:28.144: T+: svc:LOGIN user_len:6 port_len:0 (0x0) raddr_len:0 (0x0) data_len:0
*14 de mar 13:54:28.144: T+: usuário: switch
*14 de mar 13:54:28.144: T+: porta:
*14 de mar 13:54:28.144: T+: rem_addr:
*14 de mar 13:54:28.144: T+: dados:
*14 de mar 13:54:28.144: T+: Encerrar pacote
Solução: Ative a Administração de dispositivos no ISE.
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
31-Aug-2026
|
Introdução, ortografia, gramática e linhas horizontais inseridas atualizadas para separar seções para legibilidade, texto alternativo e alertas fixos do CCW. |
1.0 |
21-Mar-2025
|
Versão inicial |