本檔案介紹使用Gigabit乙太網路1介面的ISE TACACS+組態,其中路由器和交換器擔任網路裝置。
思科ISE支援最多6個乙太網介面。它只能擁有三隻債券;繫結0、1和2。您不能更改屬於繫結的介面或更改繫結中介面的角色。
思科建議您瞭解以下主題:
本文件中的資訊是以下列硬體與軟體版本為依據:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
為TACACS+配置配置ISE的Gigabit Ethernet 1的目的是使用ISE作為身份驗證伺服器的TACACS+對路由器和交換機進行身份驗證。
網路拓撲
驗證ISE中的介面
附註:在此配置中,ISE中僅配置三個介面,重點是Gigabit Ethernet 1介面。可使用相同的過程為所有介面配置IP地址。預設情況下,ISE最多支援六個千兆乙太網介面。
2.通過運行以下命令,從同一PSN節點的CLI為Gigabit Ethernet 1介面分配IP地址:
3.執行步驟2會驅動ISE節點服務重新啟動。要驗證ISE服務的狀態,請運行show application status ise 命令並確保服務的狀態正在運行,類似於下一個螢幕截圖:
ISE服務狀態驗證
4.通過運行show interface命令驗證Gig1介面的IP地址:
從CLI驗證ISE Gig2介面IP地址
5.通過運行show ports來驗證ISE節點中埠49的允許量 | inc 49命令:
驗證ISE中的埠49允許
1.導航到ISE >管理>部署>選擇PSN節點的GUI,然後選中Enable Device Admin Service:
在ISE中啟用裝置管理服務
附註:要啟用Device Admin服務,需要裝置管理許可證。
1.定位至工作中心>裝置管理>網路資源>網路裝置。按一下「Add」,然後提供「Name」和「IP Address」。選中TACACS+身份驗證設定覈取方塊並提供共用金鑰。
在ISE中配置網路裝置
2.通過新增TACACS身份驗證所需的所有網路裝置來檢查此過程的步驟。
為下一次演示配置了兩個命令集:
1.導航至工作中心>裝置管理>策略結果> TACACS命令集。按一下Add並提供名稱PermitAllCommands,然後選擇未列出的Permit any command覈取方塊,然後按一下Submit。
在ISE中配置命令集
2.導航到工作中心(Work Centers)>裝置管理(Device Administration)>策略結果(Policy Results)> TACACS命令集(TACACS Command Sets)。單擊新增(Add)並提供名稱PermitShowCommands),然後單擊Add,最後點選permit show和exit命令。預設情況下,如果引數留空,則包括所有引數。按一下Submit(提交)。
在ISE中配置permit_show_commands
配置單個TACACS+配置檔案,並通過命令集執行命令授權。
1.要配置TACACS+配置檔案,請導航至工作中心> 裝置管理> 策略結果> TACACS配置檔案。按一下Add並為外殼配置檔案提供名稱。然後,選中Default Privilege覈取方塊,並輸入值15,然後按一下Submit。
在ISE中配置TACACS配置檔案
1.登入到ISE PAN GUI >管理>工作中心>裝置管理>裝置管理策略集。按一下+ 圖示以建立新策略。在本示例中,策略集命名為New Policy Set 1。
在ISE中配置策略集
2.在儲存策略集之前,需要配置條件。按一下+ 圖示為策略集配置條件。
在ISE中配置策略集條件
3.按一下第2步中的+圖示後,將開啟「條件工作室」對話方塊。配置所需的條件,使用新條件或現有條件儲存條件,然後滾動。按一下「Use」。
在ISE中配置策略集條件
附註:對於本文檔來說,這些條件與網路裝置IP相匹配。但是,條件可能因部署要求而有所不同。
4.配置並儲存條件後,將允許的協定配置為Default Device Admin。儲存通過按一下Save選項建立的策略集。
策略集配置確認。
5.展開New Policy Set > Authentication Policy(1) >通過按一下+圖示或按一下齒輪圖示建立新的身份驗證策略。然後,插入一個新行。
在策略集中配置身份驗證策略。
附註:在本示例中,使用預設身份驗證策略集All_User_ID_Stores。但是,可以根據部署要求自定義身份儲存庫的使用。
6.展開New Policy Set > Authorization Policy(1)。 按一下+ 圖示或按一下gear圖示。然後,插入用於建立授權策略的新行。
授權策略的配置
7.使用對映到授權策略的條件、命令集和外殼配置檔案配置授權策略。
在ISE中完成授權策略的配置
附註:所配置的條件取決於實驗環境,並可根據部署要求進行配置。
8.檢視為TACACS+使用的交換機和任何其他網路裝置配置策略集的前6個步驟。
在ISE中配置網路訪問使用者
2.提供Username和Password詳細資訊,將使用者對映到使用者身份組(可選),然後按一下Submit。
配置網路訪問使用者 — 繼續
3.在工作中心>身份>使用者>網路訪問使用者中提交使用者名稱配置後,將對該使用者進行可見配置和啟用。
確認網路訪問使用者配置。
2.儲存路由器TACACS+配置後,請運行show run aaa命令以驗證TACACS+配置:
ASR1001-X#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXXXX
!
tacacs伺服器ise1
address ipv4 <TACACS伺服器的IP地址>
主要XXXXX
!
!
aaa群組伺服器tacacs+ isegroup
伺服器名稱ise1
ip vrf forwarding Mgmt-intf
ip tacacs source-interface GigabitEthernet1
!
!
!
aaa new-model
aaa session-id common
!
!
附註:在NAD TACACS+組態中,tacacs+ 是可以根據部署要求自定義的群組。
2.儲存交換器TACACS+組態後,執行show run aaa 指令以驗證TACACS+組態。
C9200L-48P#show run aaa
!
aaa authentication login default group isegroup local
aaa authorization exec default group isegroup
aaa authorization network list1 group isegroup
username admin password 0 XXXXX
!
!
tacacs伺服器ise1
address ipv4 <TACACS伺服器的IP地址>
主要XXXXX
!
!
aaa群組伺服器tacacs+ isegroup
伺服器名稱ise1
!
!
!
aaa new-model
aaa session-id common
!
!
在路由器的CLI上,通過運行test aaa group tacacsgroupname username password new 命令,驗證使用Gigabit Ethernet 1介面的ISE的TACACS+身份驗證。
以下是路由器和ISE的輸出示例:
從路由器驗證埠49:
ASR1001-X#telnet ISE Gig 1介面IP 49
正在嘗試ISE GIg 1介面IP, 49..未解決
ASR1001-X#test aaa group isegroup router XXXX全新
正在傳送密碼
使用者已成功通過身份驗證
使用者屬性
使用者名稱0 "router"
reply-message 0 "Password:"
要從ISE進行驗證,請登入到GUI > Operations > TACACS live logs,然後在Network Device Details欄位中使用路由器IP進行過濾:
來自ISE的TACACS即時日誌 — 路由器驗證。
在交換機的CLI中,通過運行test aaa group tacacsgroupname username password newn 命令,驗證使用Gigabit Ethernet 1介面的ISE對TACACS+的身份驗證:
以下是交換器和ISE的輸出範例:
從交換機驗證埠49:
C9200L-48P# telnet ISE Gig1介面IP 49
正在嘗試ISE Gig1介面IP,49...未解決
C9200L-48P#test aaa group isegroup switch XXXX全新
正在傳送密碼
使用者已成功通過身份驗證
使用者屬性
使用者名稱0 "switch"
reply-message 0 "Password:"
要從ISE進行驗證,請登入到GUI > Operations > TACACS live logs,然後在Network Device Details欄位中使用交換機IP進行過濾。
來自ISE的TACACS即時日誌 — 交換機驗證。
本節討論與TACACS+驗證相關的一些常見問題。
案例 1:TACACS+驗證失敗,顯示「Error:13017收到來自未知網路裝置或AAA客戶端」的TACACS+資料包。
當網路裝置未新增為ISE中的網路資源時,會出現此情況。在下一個螢幕截圖中,交換機不會新增到ISE的網路資源中。
故障排除場景 — 網路裝置未新增到ISE。
當測試來自交換機/網路裝置的身份驗證時,資料包按預期到達ISE。但是,驗證失敗,並出現錯誤「Error:13017收到來自未知網路裝置或AAA客戶端的TACACS+數據包。
TACACS即時日誌 — 網路裝置未新增到ISE時失敗。Switch#test aaa group isegroup switch XXXXXX new
使用者已拒絕
解決方案:驗證交換機/路由器/網路裝置是否新增為ISE中的網路裝置。如果未新增裝置,請將網路裝置新增到ISE中的網路裝置清單。
案例 2:ISE會在沒有任何資訊的情況下以靜默方式丟棄TACACS+資料包
當ISE中禁用裝置管理服務時,會出現此情況。在此場景中,ISE丟棄資料包,並且即使從新增到ISE網路資源的網路裝置發起身份驗證,也不會看到即時日誌。在此螢幕截圖中,裝置管理在ISE中禁用。
場景,ISE中未啟用裝置管理。
當使用者從網路裝置發起身份驗證時,ISE會在即時日誌中沒有任何資訊的情況下以靜默方式丟棄資料包,並且ISE不會響應網路裝置傳送的Syn資料包,以完成TACACS身份驗證過程。
ISE在TACACS期間以靜默方式丟棄資料包
ISE在身份驗證期間不顯示活動日誌。
無TACACS即時日誌 — 從ISE驗證
Switch#
Switch#test aaa group isegroup switch XXXX new
使用者已拒絕
Switch#
*2014年3月14日13:54:28.14:T+:版本192(0xC0),型別1,序列1,加密1,SC 0
*2014年3月14日13:54:28.14:T+:session_id 10158877(0x9B031D), dlen 14(0xE)
*2014年3月14日13:54:28.14:T+:type:AUTHEN/START, priv_lvl:15 action:LOGIN ascii
*2014年3月14日13:54:28.14:T+:svc:LOGIN user_len:6 port_len:0(0x0)raddr_len:0(0x0)data_len:0
*2014年3月14日13:54:28.14:T+:使用者: 交換器
*2014年3月14日13:54:28.14:T+:連接埠:
*2014年3月14日13:54:28.14:T+:rem_addr:
*2014年3月14日13:54:28.14:T+:資料:
*2014年3月14日13:54:28.14:T+:End Packet
解決方案:在ISE中啟用裝置管理。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
31-Aug-2026
|
更新了簡介、拼寫、語法、插入的水平線以分隔各個部分的可讀性、替代文字和固定的CCW警報。 |
1.0 |
21-Mar-2025
|
初始版本 |