Dieses Dokument enthält eine Beispielkonfiguration für die Authentifizierung von HTTP-Admin auf Access Point (AP) Version 1.01.
Für dieses Dokument bestehen keine speziellen Anforderungen.
Die Informationen in diesem Dokument basieren auf den folgenden Software- und Hardwareversionen:
Access Control Server (ACS) Version 2.6.4 und höher
Die Informationen in diesem Dokument wurden von den Geräten in einer bestimmten Laborumgebung erstellt. Alle in diesem Dokument verwendeten Geräte haben mit einer leeren (Standard-)Konfiguration begonnen. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die potenziellen Auswirkungen eines Befehls verstehen.
Weitere Informationen zu Dokumentkonventionen finden Sie unter Cisco Technical Tips Conventions.
In der GUI gibt es keine Option, TACACS+- oder RADIUS-Accounting oder Befehlsautorisierung für EXEC-Sitzungen zu konfigurieren. Diese Optionen können in der CLI konfiguriert werden, werden jedoch nicht empfohlen. Wenn Sie diese Optionen konfigurieren, können sie den Access Point und den ACS mit Abrechnungs- oder Autorisierungsanfragen stark ausschalten (für jedes Element einer Seite muss ein Konto erstellt oder autorisiert werden).
Gehen Sie wie folgt vor, um die Schnittstelle zu konfigurieren:
Wählen Sie in TACACS+ (Cisco IOS) das Gruppenfeld für das erste nicht definierte neue Dienstfeld aus.
Geben Sie im Feld Service (Service) Aironet ein.
Geben Sie im Feld Protocol (Protokoll) Shell ein.
Wählen Sie unter Erweiterte Konfigurationsoptionen die Option Erweiterte TACACS+-Funktionen > Fenster für jeden ausgewählten Service anzeigen aus.
Klicken Sie auf Senden.
Gehen Sie wie folgt vor, um den Benutzer zu konfigurieren:
Wählen Sie unter Erweiterte TACACS+-Einstellungen die Option Shell (exec) aus.
Wählen Sie Berechtigungsstufe aus.
Geben Sie in das Feld 15 ein.
Klicken Sie auf Senden.
Gehen Sie wie folgt vor, um die Gruppe zu konfigurieren:
Wählen Sie TACACS+ aus.
Wählen Sie Aironet Shell > Custom attribute aus.
Geben Sie im Feld Benutzerdefinierte Attribute aironet:admin-feature=write+ident+firmware+admin+snmp ein.
Klicken Sie auf Senden.
Starten Sie neu.
Gehen Sie wie folgt vor, um das Netzwerk zu konfigurieren:
Erstellen Sie NAS für den AP, indem Sie TACACS+ als Protokoll verwenden.
Der Schlüssel ist der vom Access Point gemeinsam verwendete geheime Schlüssel.
Klicken Sie auf Senden.
Starten Sie neu.
Hinweis: Wenn Sie einen Tokenserver mit einem einmaligen Kennwort verwenden, müssen Sie die Token-Zwischenspeicherung konfigurieren, um zu verhindern, dass Sie ständig zur Eingabe von Kennwörtern der Stufen 1 und 15 aufgefordert werden. Gehen Sie wie folgt vor, um Token-Caching zu konfigurieren:
Geben Sie die Gruppenkonfiguration für die Gruppe ein, der Ihre Admin-Benutzer angehören.
Wählen Sie Token Card Settings aus.
Wählen Sie Dauer aus.
Wählen Sie einen Zeitraum aus, der Ihre Anforderungen im Hinblick auf Sicherheit und Komfort abwägt.
Wenn Ihre typische Admin-Sitzung fünf Minuten oder weniger dauert, ist der Wert für die Dauer am besten fünf Minuten. Wenn Ihre Sitzung länger als fünf Minuten läuft, werden Sie alle fünf Minuten erneut aufgefordert, Ihr Kennwort einzugeben. Beachten Sie, dass die Sitzungsoption ohne aktiviertes Accounting nicht funktioniert. Beachten Sie außerdem, dass Token-Zwischenspeicherung für alle Benutzer in der Gruppe und für alle Sitzungen der Gruppe mit allen Geräten wirksam ist (nicht nur EXEC-Sitzungen mit dem Access Point).
Gehen Sie wie folgt vor:
Wählen Sie Setup > Security > User Information > Add New User aus.
Fügen Sie einen neuen Benutzer mit vollständigen Verwaltungsfunktionen hinzu (alle Funktionseinstellungen aktiviert).
Klicken Sie auf Zurück. Sie kehren zur Seite "Security Setup" (Sicherheitseinrichtung) zurück.
Klicken Sie auf Benutzer-Manager. Die Seite "User Manager Setup" wird angezeigt.
Aktivieren Sie User Manager.
Klicken Sie auf OK.
Gehen Sie wie folgt vor:
Wählen Sie Setup > Security > Authentication Server aus.
Geben Sie die IP-Adresse des TACACS+-Servers ein.
Wählen Sie den TACACS-Servertyp aus.
Geben Sie in das Feld Port 49 ein.
Geben Sie in das Feld shared secret ein.
Wählen Sie das Feld Benutzerauthentifizierung aus.
Gehen Sie wie folgt vor, um den Access Point für IOS zu konfigurieren:
Wählen Sie Security > Server Manager aus.
Wählen Sie einen konfigurierten TACACS+-Server aus, oder konfigurieren Sie einen neuen.
Klicken Sie auf Übernehmen.
Wählen Sie im Dropdown-Menü Admin Authentication (TACACS+) die IP des TACACS+-Servers aus.
Klicken Sie auf Übernehmen.
Wählen Sie Security > Admin Access (Sicherheit > Administratorzugriff).
Erstellen Sie einen lokalen Benutzer mit Lese- und Schreibzugriff (falls noch nicht geschehen).
Klicken Sie auf Übernehmen.
Wählen Sie Authentication Server Only (Nur Authentifizierungsserver) oder Authentication Server (Authentifizierungsserver) aus (wenn nicht in der lokalen Liste enthalten).
Klicken Sie auf Übernehmen.
Für diese Konfiguration ist derzeit kein Überprüfungsverfahren verfügbar.
Für diese Konfiguration sind derzeit keine spezifischen Informationen zur Fehlerbehebung verfügbar.
Überarbeitung | Veröffentlichungsdatum | Kommentare |
---|---|---|
1.0 |
16-Nov-2005 |
Erstveröffentlichung |