




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、成都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒第1章章目錄第1章目錄......13ACS 的配置ACS 的配置11AAA 的配置超級用戶的配置定義管理策略配置使用外部 Windows 數(shù)據(jù)庫接口(Interface)的配置系統(tǒng)備份日志的配置創(chuàng)建網(wǎng)絡(luò)設(shè)備組(Network Device Group)配置冗余服務(wù)器(Backup Server)配置命令授權(quán)創(chuàng)建用戶內(nèi)外數(shù)據(jù)庫映射數(shù)據(jù)庫的映射匿名用戶策略(Unknown User Policy)224111
2、2141517212531333536TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1 AAA 的配置1.1.1 超級用戶的配置在 Cisco ACS Engine 上首先進(jìn)行管理員(administrator user)或超級用戶(super user)的設(shè)置。此用戶擁有使用 ACS 所有功能的權(quán)限,因此此賬戶消息必須進(jìn)行保密,它是管理所有 ACS 應(yīng)用資源的關(guān)鍵。請參考如下的配置步驟進(jìn)行管理員用戶的創(chuàng)建:第 一 步 : 在 Aministration Control 菜 單 下 , 點(diǎn) 擊 AddAdministrator 按鈕添加管理員。
3、插圖 0-1 ACS 添加管理員TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒第二步:鍵入管理員的名字及密碼并點(diǎn)擊 Grant All 按鈕,然后點(diǎn)擊 Submit。插圖 0-2 ACS 添加管理員(續(xù))添加管理員(TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.2 定義管理策略起初 Cisco ACS Engine 只能通過 Console 來進(jìn)行本地訪問,一旦管理策略建立好后,Cisco ACS Engine 可以通過配置的管理策略進(jìn)行遠(yuǎn)程訪問。管理 策略包括訪問策略(Access Polic
4、y),會 話策略(Session Policy),和審計策略(Audit Policy)。首先進(jìn)行訪問策略的配置,使其只允許用 HTTPS 進(jìn)行遠(yuǎn)程訪問,并且限制訪問端口范圍為 2000-2999 從而制定相應(yīng)的防火墻策略。HTTPS 需要證書進(jìn)行認(rèn)證,因此用 Cisco ACS Engine 來提供自簽署證書,下面是自簽署證書的配置方法。在 System Control 菜單下,點(diǎn)擊 ACS Certificate Setup然后點(diǎn)擊 Generate Self-Signed Certificate。TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部插圖
5、0-3 提供自簽署證書陳雪寒當(dāng)系統(tǒng)完成自簽署證書后,ACS 服務(wù)需要進(jìn)行重啟。插圖 0-4 ACS 自簽署證書TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒在 System Control 菜單下,點(diǎn)擊 Service Control,重啟 ACS 服務(wù),服務(wù)重啟后,確認(rèn)其狀態(tài)為 running。插圖 0-5 ACS 服務(wù)重啟TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒當(dāng)系統(tǒng)重啟后,點(diǎn)擊 Administration Control 菜單,然后點(diǎn)擊Access Policy。插圖 0-6 ACS 管理
6、員界面TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒在 IP Address Filtering 中選擇允許所有 IP Address to access,然后在 HTTP Configuration 中選擇限制端口范圍為 2000-2999,最后選擇 使 用 HTTPS 并 點(diǎn) 擊 Submit 。 在 完 成 如 下 配 置 后 , 可 以 通 過https:/ip address:2002 進(jìn)行遠(yuǎn)程訪問。插圖 0-7 ACS 管理員界面 (續(xù))TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒在 Ad
7、ministration Control 菜單下,選擇 Session Policy 配置會話策略使其當(dāng)會話空閑 10 分鐘以上時,自動退出,同時迫使進(jìn)行本地認(rèn)證。插圖 0-8 會話策略的設(shè)置TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒在 Administration Control 菜單下,選擇 Audit Policy 審計策略使其刪除老于七天的日志。插圖 0-9 日志的配置TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.3 配置使用外部 Windows 數(shù)據(jù)庫使用 Windows AD 系
8、統(tǒng)上的已有用戶賬戶消息進(jìn)行用戶認(rèn)證。在External User Database 菜單下選擇 Database Configuration 然后點(diǎn)擊Windows Database。插圖 0-10 ACS 使用外部數(shù)據(jù)庫TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.4 接口(Interface)的配置配置用戶定義域的接口配置,在 Internafce Configuration 下,選擇 Configure user defined fields:插圖 0-11 Interface 的設(shè)置TEL都全碼科技有限公司
9、-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒配置用戶定義域的接口配置,在 Internafce Configuration 下,選擇 Advanced Options,確認(rèn)如下的用戶接口已經(jīng)被 enable。插圖 0-12 Interface 的 Advanced OptionsTEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.5 系統(tǒng)備份配置系統(tǒng)每個工作日進(jìn)行一次備份,周五進(jìn)行兩次備份。在System Configuration 下,選擇 ACS Backup,進(jìn)行如下配置。插圖 0-13 ACS 系統(tǒng)備份設(shè)置TEL都
10、全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.6 日志的配置在 System Control 下,選擇 logging 確認(rèn)如下日志服務(wù)是開啟的。插圖 0-14 日志的設(shè)置TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒插圖 0-15 日志的設(shè)置(續(xù))日志的設(shè)置(TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.7 創(chuàng)建網(wǎng)絡(luò)設(shè)備組(Network Device Group)在 Network Configuration 菜 單 下 , 選 擇 添 加 Network DeviceG
11、roup。插圖 0-16 創(chuàng)建網(wǎng)絡(luò)設(shè)備組TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒鍵入網(wǎng)絡(luò)組名字及密鑰(key)。插圖 0-17 創(chuàng)建網(wǎng)絡(luò)設(shè)備組(續(xù))創(chuàng)建網(wǎng)絡(luò)設(shè)備組(TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒增加 AAA Clients 到 Network Device Group 中去。點(diǎn)擊相應(yīng)的Network Device Group 然后點(diǎn)擊 Add AAA Clients。插圖 0-18 增加網(wǎng)絡(luò)設(shè)備組的設(shè)備TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司
12、技術(shù)部陳雪寒鍵入 AAA Client 的 IP 地址(可使用網(wǎng)段來簡化配置)及密鑰并選擇適當(dāng)?shù)?Network Device Group。插圖 0-19 增加網(wǎng)絡(luò)設(shè)備組的設(shè)備(續(xù))增加網(wǎng)絡(luò)設(shè)備組的設(shè)備(TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.8 配置冗余服務(wù)器(Backup Server)從 Network Configuration 菜單中,點(diǎn)擊 Not Assigned NetworkDevice Group,選擇添加 AAA Server。(本 AAA Server 應(yīng)當(dāng)已經(jīng)在列表中)插圖 0-20 配置冗余服務(wù)器TEL:13
13、438836708成都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒鍵入 backup AAA Server 的信息。插圖 0-21 配置冗余服務(wù)器(續(xù) )配置冗余服務(wù)器(TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒配置服務(wù)器間的數(shù)據(jù)庫復(fù)制:在 System Configuration 中,選擇 ACS Internal Database Replication。在主服務(wù)器上選擇發(fā)送數(shù)據(jù)庫,在備份服務(wù)器上選擇接收數(shù)據(jù)庫。選擇復(fù)制時間為備份時間后一小時。插圖 0-22 配置冗余服務(wù)器備份選項TEL都全碼科技有限
14、公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒在備份 ACS 上進(jìn)行相同的配置,但是選擇 Receive。注意:不要把主服務(wù)器加入 Replication Partner 列表中。插圖 0-23 備份服務(wù)器列表設(shè)置TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.9 配置命令授權(quán)在 Shared Profile Components 菜單下,選擇 Shell AuthorizationCommand Sets;然后點(diǎn)擊 Add。插圖 0-24 配置 Shared ProfileTEL都全碼科技有限公司-技術(shù)部成都全碼科
15、技有限公司 技術(shù)部陳雪寒在 Add command 中鍵入 show 并選擇 Permit Unmatched Args同時 deny config;deny start;deny config插圖 0-25 配置 shared profile 命令集TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒創(chuàng)建用戶組:在 Group Setup 菜單下,選擇 Group1 然后點(diǎn)擊Rename Group 進(jìn)行相應(yīng)的命名。插圖 0-26 工作組命名TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒配置用戶組:點(diǎn)擊 E
16、dit Settings 對相應(yīng)的用戶組進(jìn)行編輯。在TACACS+ Settings 中,點(diǎn)中 Shell(exec),點(diǎn)中 Privilege level 并填入15。在 Shell Authorization Command Sets 中,選擇相應(yīng)的 NetworkAccess Group 與 Command Set。在 IETF RADIUS Attributes 中,選擇006Service-type 下選擇 Login。插圖 0-27 工作組配置TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒插圖 0-28 工作組配置(續(xù))工作組配置(TE
17、L都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒插圖 0-29 工作組配置(續(xù))工作組配置(TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.10創(chuàng)建用戶在 User Setup 菜單下,增加用戶。插圖 0-30 創(chuàng)建用戶TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒在 Password Authentication 下選擇 Windows Database 然后并選擇適當(dāng)?shù)挠脩艚M。插圖 0-31 創(chuàng)建用戶(續(xù))創(chuàng)建用戶(TEL都全碼
18、科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.11內(nèi)外數(shù)據(jù)庫映射的賬戶信息存放在 Microsoft AD 上,因此要進(jìn)行與 Microsoft AD 上數(shù)據(jù)庫關(guān)聯(lián)的配置。在 External User Database 下,點(diǎn)擊 Database Configuration,然后選擇 WindowsDatabase 點(diǎn)擊 Configure。TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒選擇 Windows Domain。TEL都全碼科技有限公司-技術(shù)部成都全碼科技有限公司 技術(shù)部陳雪寒1.1.12數(shù)據(jù)庫的映射選擇 Database Mapping,然后選擇相應(yīng)的 Windows 用戶組映射為 ACS 用戶組。T
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 10 《小石潭記》課件【知識提要】八年級語文下冊同步備課 課件與教學(xué)設(shè)計(統(tǒng)編版)
- 新能源汽車故障診斷測試題(附參考答案)
- 福建省師范大學(xué)附中2025屆高三第三次模擬考試英語試卷含解析
- 職業(yè)技術(shù)學(xué)校休閑體育服務(wù)與管理專業(yè)人才培養(yǎng)方案
- 職業(yè)技術(shù)學(xué)院2024級鐵道機(jī)車運(yùn)用與維護(hù)專業(yè)人才培養(yǎng)方案
- 船舶操縱性能評估與優(yōu)化考核試卷
- 自動扶梯能效測試方法的研究與標(biāo)準(zhǔn)化考核試卷
- 家用燃?xì)庠罹咴O(shè)計與制造考核試卷
- 油氣田開發(fā)項目后評價、審計與持續(xù)改進(jìn)方法考核試卷
- 肥料施用與農(nóng)業(yè)現(xiàn)代化考核試卷
- 2024-2025統(tǒng)編版道德與法治六年級下冊期末考試卷附答案 (共3套)
- 2025年安徽省淮北市五校聯(lián)考中考二模歷史試題(含答案)
- 米、面制品安全生產(chǎn)與管理考核試卷
- 北師大版2025年四年級語文下冊期中考試
- 資金過橋合同協(xié)議
- 2025年江蘇省連云港市東??h中考英語一模試卷
- 2025-2030國內(nèi)智能玩具行業(yè)市場發(fā)展現(xiàn)狀及競爭策略與投資發(fā)展研究報告
- 倉庫操作規(guī)程試題及答案
- 廣東省深圳市龍華區(qū)2023-2024學(xué)年七年級下學(xué)期期中英語試卷(含答案)
- 一年級開學(xué)行為習(xí)慣養(yǎng)成訓(xùn)練方案
- 稅務(wù)風(fēng)險防控及試題與答案
評論
0/150
提交評論