本文档介绍带有千兆以太网1接口的ISE TACACS+配置,其中路由器和交换机用作网络设备。
思科ISE支持最多6个以太网接口。它只能拥有三只债券;绑定0、1和2。您不能更改属于绑定的接口或更改绑定中接口的角色。
思科建议您了解以下主题:
本文档中的信息基于下列硬件和软件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
为TACACS+配置配置ISE的千兆以太网1的目的是使用ISE作为身份验证服务器的TACACS+对路由器和交换机进行身份验证。
网络拓扑
验证ISE中的接口
注意:在此配置中,ISE中仅配置三个接口,重点是Gigabit Ethernet 1接口。相同的步骤可用于配置所有接口的IP地址。默认情况下,ISE最多支持六个千兆以太网接口。
2.从同一PSN节点的CLI,通过运行以下命令为千兆以太网1接口分配IP地址:
3.执行步骤2会驱动ISE节点服务重新启动。要验证ISE服务的状态,请运行show application status ise命令并确保服务的状态正在运行,类似于下一个屏幕截图:
ISE服务状态验证
4.通过运行show interface命令验证Gig1接口的IP地址:
从CLI验证ISE Gig2接口IP地址
5.通过运行show ports验证ISE节点中允许的端口49 | inc 49命令:
在ISE中验证端口49允许
1.导航到ISE >管理>部署>选择PSN节点的GUI,然后选中启用设备管理服务:
在ISE中启用设备管理服务
注意:要启用设备管理服务,需要设备管理许可证。
1.定位至工作中心>设备管理>网络资源>网络设备。单击Add并提供名称和IP地址。选中TACACS+ Authentication Settings复选框并提供共享密钥。
在ISE中配置网络设备
2.通过添加TACACS身份验证所需的所有网络设备来检查此过程的步骤。
为下一次演示配置了两个命令集:
1.导航到工作中心>设备管理>策略结果> TACACS命令集。单击Add并提供名称PermitAllCommands,然后选择未列出的Permit any command复选框,然后单击Submit。
在ISE中配置命令集
2.导航到工作中心(Work Centers)>设备管理(Device Administration)>策略结果(Policy Results)> TACACS命令集(TACACS Command Sets)。单击Add并提供名称PermitShowCommands,单击Add,最后单击permit show和exit命令。默认情况下,如果参数留空,则包含所有参数。单击 submit。
在ISE中配置permit_show_commands
配置单个TACACS+配置文件,并通过命令集执行命令授权。
1.要配置TACACS+配置文件,请导航至工作中心> 设备管理> 策略结果> TACACS配置文件。单击Add并为外壳配置文件提供名称。然后,选中Default Privilege复选框,输入值15,然后单击Submit。
在ISE中配置TACACS配置文件
1.登录到ISE PAN GUI >管理>工作中心>设备管理>设备管理策略集。单击+ 图标创建新策略。在本示例中,策略集命名为New Policy Set 1。
在ISE中配置策略集
2.保存策略集之前,需要配置条件。单击+ 图标配置策略集的条件。
在ISE中配置策略集条件
3.单击第2步中的+图标后,将打开“条件工作室”对话框。配置所需的条件,Save the condition with the new or existing conditions,滚动显示。单击Use。
在ISE中配置策略集条件
注意:对于此文档,条件与网络设备IP匹配。但是,条件可能因部署要求而异。
4.配置并保存条件后,将允许的协议配置为Default Device Admin。保存通过点击Save选项创建的策略集。
策略集配置确认。
5.展开New Policy Set > Authentication Policy(1) >通过单击+图标或单击齿轮图标创建新的身份验证策略。然后,插入一个新行。
在策略集中配置身份验证策略。
注意:在本示例中,使用默认身份验证策略集和All_User_ID_Stores。但是,身份库的使用可根据部署要求进行自定义。
6.展开New Policy Set > Authorization Policy(1)。 单击+图标或单击齿轮图标。然后,插入用于创建授权策略的新行。
授权策略的配置
7.使用条件、命令集以及映射到授权策略的外壳配置文件配置授权策略。
在ISE中完成授权策略的配置
注意:配置的条件取决于实验环境,并可根据部署要求进行配置。
8.回顾配置交换机和其他任何用于TACACS+的网络设备的策略集的前6个步骤。
在ISE中配置网络访问用户
2.提供用户名和密码详细信息,将用户映射到用户身份组(可选),然后单击提交。
配置网络访问用户 — 继续
3.在工作中心>身份>用户>网络访问用户中提交用户名配置后,用户将被明显配置和启用。
确认网络访问用户配置。
2.保存路由器TACACS+配置后,通过运行show run aaa命令验证TACACS+配置:
ASR1001-X#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXXXX
!
tacacs服务器ise1
address ipv4 <TACACS服务器的IP地址>
密钥XXXXX
!
!
aaa group server tacacs+ isegroup
服务器名称ise1
ip vrf forwarding Mgmt-intf
ip tacacs source-interface GigabitEthernet1
!
!
!
aaa new-model
aaa session-id common
!
!
注意:在需要TACACS+配置中,tacacs+ 是可以根据部署要求自定义的组。
2.保存交换机TACACS+配置后,通过运行show run aaa命令验证TACACS+配置。
C9200L-48P#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXX
!
!
tacacs服务器ise1
address ipv4 <TACACS服务器的IP地址>
密钥XXXXX
!
!
aaa group server tacacs+ isegroup
服务器名称ise1
!
!
!
aaa new-model
aaa session-id common
!
!
在路由器的CLI中,通过运行test aaa group tacacsgroupname username password new命令,验证TACACS+对具有千兆以太网1接口的ISE的身份验证。
以下是路由器和ISE的输出示例:
从路由器验证端口49:
ASR1001-X#telnet ISE千兆1接口IP 49
正在尝试ISE GIg 1接口IP, 49..Open(未解决)
ASR1001-X#test aaa group isegroup router XXXX新
正在发送密码
用户已成功通过身份验证
用户属性
用户名0 "router"
reply-message 0 "密码:"
要从ISE进行验证,请登录GUI > Operations > TACACS live logs,然后在Network Device Details字段中使用路由器IP进行过滤:
来自ISE的TACACS实时日志 — 路由器验证。
在交换机的CLI中,通过运行test aaa group tacacsgroupname username password newn命令,验证针对千兆以太网1接口的ISE的TACACS+身份验证:
以下是交换机和ISE的输出示例:
从交换机验证端口49:
C9200L-48P# telnet ISE Gig1接口IP 49
正在尝试ISE Gig1接口IP, 49..Open(未解决)
C9200L-48P#test aaa group isegroup switch XXXX新
正在发送密码
用户已成功通过身份验证
用户属性
username 0 "switch"
reply-message 0 "密码:"
要从ISE进行验证,请登录GUI > Operations > TACACS live logs,然后在Network Device Details字段中使用交换机IP进行过滤。
来自ISE的TACACS实时日志 — 交换机验证。
本节讨论与TACACS+身份验证相关的一些常见问题。
情形 1:TACACS+身份验证失败,显示“错误:13017收到来自未知网络设备或AAA客户端”的TACACS+数据包。
当网络设备未添加为ISE中的网络资源时,会出现此情况。在下一个屏幕截图中,交换机未添加到ISE的网络资源中。
故障排除场景 — 网络设备未添加到ISE。
当测试来自交换机/网络设备的身份验证时,数据包按预期到达ISE。但是,身份验证失败,错误为Error:13017从未知网络设备或AAA客户端收到TACACS+数据包。"
TACACS实时日志 — 网络设备未添加到ISE时失败。Switch#test aaa group isegroup switch XXXXXX new
用户被拒绝
解决方案:验证交换机/路由器/网络设备是否添加为ISE中的网络设备。如果未添加设备,请将网络设备添加到ISE中的网络设备列表。
方案 2:ISE会在没有任何信息的情况下以静默方式丢弃TACACS+数据包
在ISE中禁用设备管理服务时会出现此情况。在这种情况下,ISE会丢弃数据包,并且不会看到实时日志,即使身份验证是从添加到ISE网络资源的网络设备发起的。在此屏幕截图中,在ISE中禁用设备管理。
场景,ISE中未启用设备管理。
当用户从网络设备发起身份验证时,ISE会在实时日志中无任何信息的情况下以静默方式丢弃数据包,并且ISE不会响应网络设备发送的Syn数据包,以完成TACACS身份验证过程。
ISE在TACACS期间以静默方式丢弃数据包
ISE在身份验证期间不显示实时日志。
无TACACS实时日志 — 从ISE验证
Switch#
Switch#test aaa group isegroup switch XXXX new
用户被拒绝
Switch#
*Mar 14 13:54:28.144:T+:版本192(0xC0),类型1,序列1,加密1,SC 0
*Mar 14 13:54:28.144:T+:session_id 10158877(0x9B031D),dlen 14(0xE)
*Mar 14 13:54:28.144:T+:类型:AUTHEN/START,priv_lvl:15操作:LOGIN ascii
*Mar 14 13:54:28.144:T+:svc:LOGIN user_len:6 port_len:0(0x0)raddr_len:0(0x0)data_len:0
*Mar 14 13:54:28.144:T+:用户名: 交换机
*Mar 14 13:54:28.144:T+:端口:
*Mar 14 13:54:28.144:T+:rem_addr:
*Mar 14 13:54:28.144:T+: 数据 :
*Mar 14 13:54:28.144:T+:结束数据包
解决方案:在ISE中启用设备管理。
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
31-Aug-2026
|
更新了简介、拼写、语法、插入水平线以分隔各个部分的可读性、替换文本和固定CCW警报。 |
1.0 |
21-Mar-2025
|
初始版本 |