ACS实验配置手册
ACS+802.1x+AAA+AD+CA详细记录!------作者:白河愁目录实验环境: (2)实验拓扑: (2)实验部分: (2)第一部分:DC的安装与配置过程: (3)1、安装DC,在运行下输入dcpromo,会弹出AD的安装向导: (3)2、安装完DC后,运行→管理工具→Active Directory用户和计算机,将会出现以下界面 (5)3、将另外一台服务器即ACS&CA加入到NAC这个域当中(必要条件),此时需要输入域管理员帐户aaa (8)第二部分:ACS的安装与配置过程: (9)1、安装部分: (9)2、配置部分 (12)3、与AD集成 (16)第1步:Unknown User Policy (17)第2步:Database Configuration,选择Windows Database。
(18)第3步:Group Mapping,把AD里面的组与ACS里面的组做一个映射,作用是通过AD里面的用户做认证,ACS的组策略做授权。
(21)第三部分:CA的安装与配置过程: (24)1、CA的安装 (24)2、ACS申请证书 (25)3、ACS上配置证书 (32)4、配置PEAP认证 (33)第四部分:Switch的配置: (36)第五部分:客户端配置 (38)第六部分:测试效果 (40)实验环境:1、服务器一台运行VMWare 6.0:a)Windows 2003 Server Enterprise Edition做DCb)Windows 2003 Server Enterprise Edition做ACS和CA2、PC客户端Windows XP (802.1x Client)3、Switch 3560 POE 一台(c3560-ipbase-mz.122-25.SEB4.bin)4、Cisco Secure Access Control Server 4.1 (90天测试版)实验拓扑:实验部分:1、DC的安装与配置2、ACS的安装与配置3、CA的安装与配置4、Switch的配置5、客户端的配置6、测试效果第一部分:DC的安装与配置过程:1、安装DC,在运行下输入dcpromo,会弹出AD的安装向导:具体的安装过程,我在微软的安装教程下截的屏:DNS全名中我输入的是.所以以后出现的将以代替我在安装的过程中没有出现IP地址,所以不用理他了。
2、安装完DC后,运行→管理工具→Active Directory用户和计算机,将会出现以下界面在User的界面中,右键新建一个用户aaa:输入用户名和密码:把aaa的隶属关系增加多一个Domain Admins域管理员,并设置主要组。
方便以后的实验3、将另外一台服务器即ACS&CA加入到NAC这个域当中(必要条件),此时需要输入域管理员帐户aaaACS的安装与配置过程:感谢ZhaNKO提供的ACS安装过程,省了我很多功夫,呵呵!ACS4.1的安装过程与ACS3.3的过程完全相同。
1、安装部分:点击完成安装2、配置部分安装完后会自动运行ACS,在桌面会也会自动生成一个ACS Admin的图标,在下面的描述过程中,着重于后面与AD集成的配置,对于ACS的使用介绍在这里就不多说了,如果需要,可参考ZhaNKO那份详细的ACS使用手册哈哈,写得非常好!安装完后,点击Network Configuration页面,按照拓扑的结构指定交换机(AAA Client)、ACS(AAA Server),ACS与交换机的共享密码为cisco、然后选择RADIUS(IETF)认证、logUpdate/Watchdog Packets from this AAA ClientACS的地址、密码cisco、服务类型RADIUSProxy中把ACS从AAA Server Forward To中Control下方有个Restart服务,重起即可.(以后在配置中会多次提示重起服务,按照此方式重起即可)重起完服务后,Proxy缺省设置,最后建立好后如下图显示:3、与AD集成(本文重点介绍,在这里花了我一天的时间才研究出来,呵呵!)进入External User Databases页面,在这页面下有3个选项:a)Unknown User Policyb)Database Group Mappingsc)Database Configuration第1步:Unknown User Policy这里的作用是当ACS检测到非本地用户的时候,可以去找外部的数据库,所以这也是为什么ACS要加入域的原因,把Windows Database移动到右边然后提交第2步:Database Configuration,选择Windows Database。
选择配置如下图设置:最后提交。
第3步:Group Mapping,把AD里面的组与ACS里面的组做一个映射,作用是通过AD里面的用户做认证,ACS的组策略做授权。
选择新建选择NAC这个域后提交选择NAC配置这个域选择add mapping后ACS group中选择ACS的对应组(整个实验过程我只用了缺省的组),然后提交!到此为止,ACS已经可以和AD集成起来了。
第三部分:CA的安装与配置过程:1、CA的安装在添加/删除windows组件中选中证书服务,然后下一步开始安装。
安装的过程这里就不详细说了,全部选用缺省的配置,有提示筐出来就选择是就可以了。
安装完成后,在管理工具中打开证书颁发机构。
2、ACS申请证书这里也是很重要的一个环节,因为后面802.1x客户端需要使用PEAP来实现做验证类型。
开始我做的时候是使用MD5-质询的,搞了半天不成功。
后来才发现文档上说在ACS的验证中如果使用MD5 就不能实现与AD集成,晕倒!!使用PEAP认证的话,需要通过证书服务来完成,所以在ACS上需要申请一个证书。
这也是为什么ACS在与域集成的时候,需要CA的原因了。
在ACS服务器的IE浏览器中输入http://172.16.167.172/certsrv进入证书申请页面,这里因为我把ACS和CA装在同一台服务器,所以看起来就像自己给自己颁发证书了呵呵。
然后选择申请一个证书:选择高级证书申请:选择创建并向此CA提交一个申请:然后选择Web服务器的证书模板,在这里我遇到一个问题请哪位高手知道麻烦告诉下我。
这个页面中按理说应该是选择服务器证书的,但是我这里不知道为什么不会出现,不懂。
使用服务器证书的话,证书服务器上需要执行挂起的证书 颁发,这么一个过程,但是我这里选用Web服务器后,这个证书就可以直接使用了,证书服务器上什么都不用设置,比较郁闷!因为我对CA不熟,所以哪位高人知道其中的原因麻烦告诉下我哈哈!然后的信息就随便填了这两个选项勾上!提交,选择是点安装此证书选择是证书安装成功这时在证书服务器 颁发的证书页面中可以看到刚刚ACS申请的证书3、ACS上配置证书回到ACS上,在System Configuration页面中选择ACS Certificate Setup然后选择Install ACS Certificate选择Use certificate from storage,然后输入刚刚申请的证书名TSGNET最后提交,可以看到已经成功安装的证书及状态。
这里需要重起ACS服务使其生效在System Configuration中选择Global Authentication Setup在PEAP中选择Allow EAP-MSCHAPv2,其他都不选最下面的MS-CHAP Configuration中选择Allow MS-CHAP V ersion 2 Authentication第四部分:Switch的配置:enable secret 5 $1$yUpo$/O8vCSe57oTveItVZEQqW0!username cisco password 0 cisco \\创建本地用户名数据库aaa new-model \\启用AAAaaa authentication login default group radius local \\登陆时使用radius认证,radius失效时使用本地数据库aaa authentication dot1x default group radius \\使用802.1x,通过radius认证aaa authorization network default group radius \\用户的权限通过Radius进行授权!ip routing \\为后面两个网络开启VLAN间路由!dot1x system-auth-control\\开启dot1x系统认证控制!interface FastEthernet0/4 \\ F0/4为普通端口switchport access vlan 10switchport mode access!interface FastEthernet0/5 \\ F0/5为802.1x认证端口switchport access vlan 20 \\认证后的正常VLANswitchport mode accessdot1x port-control auto \\端口控制模式为自动dot1x guest-vlan 10 \\认证失败或者无802.1x客户端时,会分配到的VLAN!interface FastEthernet0/24 \\连接ACS服务器端口switchport mode access!interface Vlan1 \\交换机管理IPip address 172.16.167.200 255.255.255.0ip helper-address 172.16.167.172!interface Vlan10 \\ Guest_Vlan管理IPip address 172.16.100.253 255.255.255.0ip helper-address 172.16.167.172 \\ DHCP中继,指向DHCP服务器地址!interface Vlan20ip address 172.16.200.253 255.255.255.0 \\ Normal_Vlan管理IPip helper-address 172.16.167.172!radius-server host 172.16.167.172 auth-port 1645 acct-port 1646 key cisco\\指定ACS服务器地址和交换机的协商时用的密码,使用Radius协议radius-server source-ports 1645-1646 \\系统自动生成!配置完后,这时候再进去交换机的时候,就可以通过域用户aaa去登陆交换机了,AAA实现起来很简单,这里就不再详细描述。
acs系列交通信号控制机用户手册
交通信号控制机用户手册
用户安全使用注意事项
1.概述
本 手 册 的 使 用 对 象 是 具 有 资 格 安 装 、操 作 和 维 护 交 通 信 号 控 制 机 的技术人员。其内容包括正确使用信号控制机的所有的必要信息。 当然,为了更好地使用我们的产品,请您仔细阅读本说明书,以免 由于错误操作而引起设备损坏。
联系方式 浙江中控电子技术有限公司 地址:杭州市滨江区六和路 309#中控科技园 邮 编 : 310053 电 话 : 0571-86667999 传 真 : 0571-86667816 网站:
2
ACS 系列交通信号控制机用户手册
目录
1.概述.............................................................................................................................................1 2.合格用户.....................................................................................................................................1 3.应用的一致性...........................................................................................错误!未定义书签。 4.安装和启动装置.........................................................................................................................2 5.操作装置...................................................................................................错误!未定义书签。 6.预防性维护或设备保养...........................................................................错误!未定义书签。 目录 ..................................................................................................................................................3 第一章 产品介绍.............................................................................................................................5
ACS 参数设置及参数描述
1203 CONST SPEED 2
1204 CONST SPEED 3
1205 CONST SPEED 4
1206 CONST SPEED 5
1 rpm / 0.1 Hz 2400 rpm / 40 Hz
1 rpm / 0.1 Hz 3000 rpm / 50 Hz
1
2
56
Group 13:
1301 MINIMUM AI1
AI1
1302 MAXIMUM AI1
AI1
1303 FILTER AI1
AI1
1304 MINIMUM AI2
AI2
CURRENT TORQUE
0.0…2.0*I2hd -200.0…200.0%
0.1 A
-
0.1%
-
0106 0107 0109 0110
POWER DC BUS VOLTAGE OUTPUT VOLTAGE DRIVE TEMP
-2.0…2.0*Phd 0…2.5*VdN 0…2.0*VdN 0…150 C
1207 CONST SPEED 6
1208 CONST SPEED 7
1209 TIMED MODE SEL
2
DI 1-3 DI 4-6
1 2 1 2
1 1 1 2 2 2
1 2 3 4 5 6 7
..
2s
0
-32768...+32767
1 rpm
0
-3276.8...+3276.7
ACS5.4 配置测试过程
1.概述
本文档是测试AAA时的配置,采用的认证服务器是ACS5.4,使用的认证协议是Tacacs+。
下表是配置的具体内容:
2.配置过程
1、在ACS上添加设备,使用tacacs+
2、创建两个用户组
3、创建两个用户属于不同组
4、在策略元素的设备管理中定义shell profile(使用命令级别授权),本例中定义了授
权级别为15级(完全控制)、10级(部分限制操作)、5级(只读操作)的操作。
5、在command set中定义能够使用的命令集,分别创建15级别、10级别、5级别的授权
命令集,其中Denyallcommands是缺省的配置。
6、配置接入访问策略
缺省情况下存在设备管理和网络接入控制两个预先配置,通常使用设备管理。
凡如下图所示。
定义policy的具体内容,使用ACS本地定义的内部用户组:
定义授权参数,为协议和用户组
创建授权规则,针对于三个用户组,给予三种不同的权限(用户级别,可使用的命令)。
6、在服务选择规则中调用policy。
acs配置
SRX--JUNIPERset system authentication-order password //认证顺序;set system authentication-order radiusset system radius-server 11.133.177.226 accounting-port 1646set system radius-server 11.133.177.226 secret ccbset system radius-server 11.133.177.226 source-address 11.133.177.214set system login user lijing uid 2050set system login user lijing class read-only-localset system login user lijing2 uid 2051set system login user lijing2 class super-user-localset system login class read-only-local idle-timeout 10set system login class read-only-local permissions viewset system login class read-only-local permissions view-configurationset system login class super-user-local idle-timeout 10set system login class super-user-local permissions alllab# show |display setset version 11.4X32set system authentication-order passwordset system authentication-order radiusset system root-authentication encrypted-password "$1$OYvnKgCP$S5Gxi7ZA75jfdc439P3991" set system radius-server 11.133.172.226 accounting-port 1646set system radius-server 11.133.172.226 secret "$9$gvJZjq.5zF/"set system radius-server 11.133.172.226 source-address 11.133.177.214set system login class read-only-local idle-timeout 10set system login class read-only-local permissions accessset system login class read-only-local permissions adminset system login class read-only-local permissions firewallset system login class read-only-local permissions interfaceset system login class read-only-local permissions networkset system login class read-only-local permissions secretset system login class super-user-local idle-timeout 10set system login class super-user-local permissions allset system login class view permissions viewset system login user NHNASRO_juniper uid 2002set system login user NHNASRO_juniper class viewset system login user NHNASRW_juniper uid 2003set system login user NHNASRW_juniper class super-user-localset system login user ccb uid 2013set system login user ccb class super-user-localset system login user ccb authentication encrypted-password "$1$yl0P2d4e$ODS25JmvP.GG/.AfrDS09/"set system login user lab uid 2014set system login user lab class super-user-localset system login user lab authentication encrypted-password "$1$y/vosvuZ$lFtaz.AoQAXUlTAbsLQPG."set system login user lijing uid 2019set system login user lijing class super-user-localset system login user lijing2 uid 2020set system login user lijing2 class super-user-localset system login user show uid 2012set system login user show class super-user-localset system services telnetset system services web-management httpset system services web-management https system-generated-certificateset interfaces fxp0 unit 0 family inet address 11.133.177.214/24set routing-options static route 0.0.0.0/0 next-hop 11.133.177.254思科aaa new-model //启用AAA;aaa authentication login ACS_NAS local group tacacs+ //启用先local 后ACS的认证顺序;aaa authorization exec ACS_NAS local group tacacs+aaa authorization commands 0 ACS_NAS local group tacacs+aaa authorization commands 1 ACS_NAS local group tacacs+aaa authorization commands 15 ACS_NAS local group tacacs+aaa accounting commands 0 ACS_NAS start-stop group tacacs+aaa accounting commands 1 ACS_NAS start-stop group tacacs+aaa accounting commands 15 ACS_NAS start-stop group tacacs+tacacs-server host XX.XX.XX.XXtacacs-server host XX.XX.XX.XXtacacs-server directed-requesttacacs-server key ccbip tacacs source-interface Loopback0 //使用loopbackIP和ACS服务器关联;line vty 0 4authorization exec ACS_NAS //调用建好的AAA认证策略group;authorization commands 0 ACS_NASauthorization commands 1 ACS_NASauthorization commands 15 ACS_NASaccounting commands 0 ACS_NASaccounting commands 1 ACS_NASaccounting commands 15 ACS_NASlogin authentication ACS_NAS#########################################################username admin privilege 15 password 0 adminusername lijing3 privilege 15 password 0 lijingaaa new-modelaaa authentication login ACS_NAS local group tacacs+aaa authorization exec ACS_NAS local group tacacs+aaa authorization commands 15 ACS_NAS local group tacacs+aaa accounting commands 15 ACS_NAS start-stop group tacacs+!interface Vlan1ip address 11.133.172.241 255.255.255.0!ip default-gateway 11.133.177.254ip tacacs source-interface Loopback0!tacacs-server host 11.133.172.226tacacs-server directed-requesttacacs-server key ccb!line vty 0 4authorization commands 15 ACS_NASauthorization exec ACS_NASaccounting commands 15 ACS_NASaccounting exec ACS_NASlogin authentication ACS_NASline vty 5 15H3Chwtacacs scheme ACS_NAS //新建一个AAA认证scheme计划;primary authentication XX.XX.XX.XX //主AAA服务器;primary authorization XX.XX.XX.XXprimary accounting XX.XX.XX.XXkey authentication cipher $c$3$I104OPww== //和ACS间的密钥,AAA三个key相同;key authorization cipher $c$3$BFbHiMDKA==key accounting cipher $c$3$xTspGHDmsSw==user-name-format without-domain#domain ACS_NASauthentication default hwtacacs-scheme ACS_NAS //创建domain,调用上面的scheme;authorization default hwtacacs-scheme ACS_NASaccounting default hwtacacs-scheme ACS_NASaccess-limit disablestate activeidle-cut disableself-service-url disable#local-user nasropassword cipher $c$3$JSmD85awVRzbtE/DS9PgABMkJ6tUsnTbpvN0U5mC9A==authorization-attribute level 1authorization-attribute user-role guestservice-type ssh telnetuser-interface vty 0 4authentication-mode schemeuser privilege level 3user-interface vty 5 15NETSCREENset auth-server ACS_NAS id 2set auth-server ACS_NAS server-name 11.133.183.40set auth-server ACS_NAS account-type adminset auth-server ACS_NAS radius secret ccbset auth default auth server ACS_NASset auth radius accounting port 1646set admin auth server ACS_NASciscoaaa new-modelaaa authentication login ACS_NAS local group tacacs+aaa authorization exec ACS_NAS local group tacacs+aaa authorization commands 15 ACS_NAS local group tacacs+ aaa accounting exec ACS_NAS start-stop group tacacs+aaa accounting commands 15 ACS_NAS start-stop group tacacs+ tacacs-server host 11.133.183.40tacacs-server directed-requesttacacs-server key ccbaaa authorization config-commandsip tacacs source-interface f 0/1line vty 0 4authorization exec ACS_NASauthorization commands 15 ACS_NASaccounting commands 15 ACS_NASlogin authentication ACS_NASH3C#hwtacacs scheme ACS_NASprimary authentication 11.133.183.40primary authorization 11.133.183.40primary accounting 11.133.183.40key authentication ccbkey authorization ccbkey accounting ccbuser-name-format without-domainnas-ip 1.1.1.1#domain ACS_NASauthentication default hwtacacs-scheme ACS_NASauthorization default hwtacacs-scheme ACS_NASaccounting default hwtacacs-scheme ACS_NAS#user-interface vty 0 4authentication-mode scheme#L!)un87oerr。
思科acs使用指南
思科acs使用指南English:CISCO ACS (Access Control System) is a powerful and comprehensive network access control solution that is widely used in enterprises and organizations of all sizes. It provides a secure and efficient way to authenticate, authorize, and account for users and devices trying to connect to a network.CISCO ACS offers a range of features that make it a versatile and valuable tool for network administrators. Firstly, it supports a wide variety of authentication methods, including local database, LDAP, RADIUS, and TACACS+. This flexibility allows organizations to choose the most suitable authentication method for their needs. Additionally, it supports multiple authorization and accounting protocols, ensuring compatibility with different network devices and services.Another key feature of CISCO ACS is its central management and administration capabilities. With a user-friendly web-based interface, administrators can easily configure and manage user access policies,authentication methods, and network devices. This centralized management streamlines the process of managing user access privileges and ensures consistency across the network.Furthermore, CISCO ACS provides robust auditing and reporting features. It keeps detailed logs of all authentication and access events, allowing administrators to track and investigate any suspicious activities. The reporting functionality allows administrators to generate reports on user access patterns, device usage, and other important network statistics. These reports are invaluable for network troubleshooting, capacity planning, and compliance monitoring.Additionally, CISCO ACS integrates seamlessly with other network security solutions. It can be integrated with CISCO Identity Services Engine (ISE) for advanced posture assessment and endpoint profiling. It can also be integrated with CISCO Adaptive Security Appliance (ASA) for advanced firewall and VPN capabilities. These integrations enhance the overall security and control of the network.In conclusion, CISCO ACS is a highly capable network access control solution that provides a secure and efficient way to authenticate, authorize, and account for users and devices. Its extensive features, centralized management, auditing capabilities, and integration options make it a valuable tool for network administrators in ensuring the security and compliance of their networks.中文翻译:思科ACS(Access Control System)是一种功能强大且综合的网络访问控制解决方案,在各类企业和组织中广泛应用。
ACS安装&配置手册
注:建议使用交换机的loopback0接口地址作客户端的接口,比使用互连物理接口运行相对更加稳定。
我们再建立一个Juniper的AAA Client设备。在“Authenticate Using”一栏中选择RADIUS (Juniper),然后确定。
Ø 100网卡
操作系统:
Ø Windows 2000 Server English version (SP3)
Ø Windows 2000 Advanced Server English version (SP 4)
Ø Windows Server 2003,EnterpriseEdition or Standard Edition (SP1)
进入某一天的相应条目后,在右面的栏内可以察看当天具体的每个用户具体时间所使用过的命令、用户当时的登陆等级以及用户当时登陆的设备地址。
Ø Japanese Windows Server 2003 (SP1)
文件系统:
Ø NTFS
1.1.2 ACS for Windows Web Client
硬件要求:
Ø IBM兼容机CPU为Pentium IV
Ø256M内存,虚拟内存400M
Ø1G硬盘空间或更多
Ø 256色彩显,800 x 600分辨率
2.1.5用户接口配置
在主页面下点击“Interface Configuration”进入用户接口策略配置。
本例中我们以设置TACAS+为从例,点击TACACS+(Cisco IOS),配置基于TACACS+的用户接口策略。
注:选择需要在User Setup和Group Setup里面显示的属性,注意添加shell(exec)以增加对使用命令的控制。其余的如果在交换机中配置了,可以不用作多余更改。
ACS安装配置实验手册
2008 年 4 月 23 日
烦尘子(ghostlover)编译整理
Cisco ACS 安装配置实验手册
目录
说明...................................................................................................................................................4 第一部分Windows上安装ACS ........................................................................................................... 5
MSN:ghostlover521@ Blog:/blog
第 2 页 共 74 页
Cisco ACS 安装配置实验手册
第三部分AAA client配置.............................................................................................................59 3.1 Cisco设备配置............................................................................................................59 3.1.1 全局命令启动aaa的TACACS+认证方式 .........................................................59 3.1.2 配置启用认证的线路接口及相关计时器 ..................................ቤተ መጻሕፍቲ ባይዱ..................60 3.2 NetScreen设备配置...................................................................................................62 3.3 Huawei设备配置.........................................................................................................62
ACS5.3配置文档v1.0(个人随笔)
ACS5.3配置文档v1.0(个人随笔)ACS 5.3配置文档文档修订记录文档编号:目录第一章 ACS5.3介绍 (4)1.1AAA基本理论 (4)1.1.1 A UTHENTICATION (4)1.1.2 A UTHORIZATION (4)1.1.3 A CCOUNTING (4)1.2AAA应用场景 (5)1.3AAA两大通讯协议 (5)1.4传统4.X基于组的策略模型 (6)1.5ACS5.3的最新特性 (6)1.6ACS5.3基于规则的策略模型 (7)第二章 ACS安装 (8)2.1平台准备 (8)2.1.1 软件版本 (8)2.1.2 虚拟硬件环境要求 (8)2.2安装步骤 (8)2.2.1 虚拟环境搭建 (8)2.2.2 运行虚拟机 (9)2.2.3 登陆 (12)2.2.4 L ICENSE注册 (12)第三章 ACS基本认证 (13)3.1配置主备同步 (13)3.1.1 备设备注册 (13)3.1.2 主设备查看状态 (13)3.2创建用户、用户组 (14)3.2.1 主设备创建用户组 (14)3.2.2 主设备创建用户 (14)3.3纳管AAA CLIENTS (14)第四章 ACS高级策略应用 (15)4.1配置网络资源(NDG) (15)4.1.1 编辑网络资源位置 (15)4.1.2 编辑网络设备类型 (15)4.1.3 编辑网络设备所属 (16)4.2配置策略元素 (16)4.2.1 定义设备FILTER(定义一个设备过滤组以便以后调用) (16) 4.2.2 定义授权级别 (17)4.2.3 定义精细化授权 (18)4.3配置访问策略 (18)4.3.1 编辑默认的设备管理策略 (18) 4.3.2 自定义设备管理策略 (21)第五章 AAA审计 (22)5.1选择LOG数据存储位置 (22) 5.2查看监控报表 (22)第六章 ACS主备切换测试 (24) 6.1实验拓扑 (24)6.2实验步骤 (24)6.3实验结果 (26)第一章 ACS5.3介绍1.1AAA基本理论1.1.1 Authentication知道什么密码用户名和密码拥有什么银行卡数字证书你是谁指纹1.1.2 Authorization授权用户能够使用的命令授权用户访问的资源授权用户获得的信息1.1.3 Accounting什么人什么时间做了什么事情1.2AAA应用场景1.3AAA两大通讯协议Radius vs Tacacs+ 区别1.5ACS5.3的最新特性例如上图:同一个用户访问时间和访问场景的不同给予不同的授权结果。
ACS4.1基本配置手册
Cisco ACS4.1基本配置手册1、ACS的基本设置在ACS服务器或远程PC上,IE浏览器URL中输入:http://acs服务器ip:2002可以进去ACS的配置界面,总的ACS界面如下图所示:图1-1deretsigeRnU1.1ACS软件基本选项设置1.1.1设置ACS4.1管理员帐号为了防止未经授权的人员配置ACS服务器,我们首先建立管理ACS的人员的帐号和密码,建立方式如下:(1) 进入ACS 管理控制栏目中,并点击右边ADD Administrator 选项: 图1-2(2) 输入管理员帐号密码,并点击Grant all 选项授予所有权限,最后Submit 提交一下:图1-3Un Re gi st er ed这样ACS 管理员帐号和密码就设置好了,下次通过远程登入ACS 界面系统就会提示需要提供管理员帐号和密码。
为了安全起见,可以考虑把ACS 网页超时时间设置的短一些,设置方法如下: (1) 点击图中的Seeeion Policy 选项,图1-4(2) 修改默认的idle timeout 时间,改成15min图1-5U n Re gi st er ed1.1.2 Log 信息的设置我们可以对ACS 对log 记录的默认设置进行一些修改,修改的步骤如下所示: (1) 进入ACS 的system configuration 栏目,并点击Service Contorl 选项: 图1-6(2) 对默认的LOG 记录选项按下图方式进行修改完后,点击Restart:图1-7U n R e gi st er ed1.1.3 高级用户选项设置为了ACS 用户属性等后续的设置需求,需要先把一些ACS 的高级用户选项开启一下:(1) 点击ACS 的Interface Configuration 栏目,可以看到右边有User DataConfiguration 和Advanced Options 这两个选项,如下图: 图1-8(2) 需要首先添加一个TACACS+属性的设备,这样上图中才会增加出另外一个TACACS+ (Cisco IOS)的选项。
ACS基本配置-权限等级管理(笔记)
ACS基本配置-权限等级管理(笔记)1, ACS基本配置ACS的安装这里不讲了,网上google一下就有很多。
这里主要讲一下ACS的基本配置,以便于远程管理访问。
ACS正确安装后应该可以通过http://ip:2002/远程访问,当然要确保中间是否有防火墙等策略。
然后就是通过正确的帐号和密码进行登录管理。
下面是建立ACS管理帐户的图示。
a,本地登录ACS界面,点击左边的“Administration Control”按钮,进入下一个界面;b,点击“Add Administrator”,进入配置界面;c,根据提示填写,一般选择全部权限,方便管理,当然如果有特殊管理帐户,可以分给不同权限,比如说只能管理某些group等;d,然后“Submit”,就可以通过这个账户进行远程管理了。
2, ACS访问原理ACS主要是应用于运行Cisco IOS软件的思科网络设备,当然,ACS也全部或部分地适用于不运行Cisco IOS软件的各种其他思科网络设备。
这其中包括:· Cisco Catalyst交换机(运行Cisco Catalyst操作系统[CatOS])· Cisco PIX防火墙· Cisco VPN 3000系列集中器不运行Cisco IOS软件的思科设备(如运行CatOS的Cisco Catalyst交换机、运行Cisco PIX操作系统的Cisco PIX防火墙或Cisco VPN 3000集中器)可能也支持启用特权、TACACS+(验证、授权和记帐[AAA])命令授权或以上两者。
随着对集中管理控制和审计的需求的增加,本文作者预计目前不支持TACACS+命令授权的其他思科网络设备将得以改进,支持TACACS+命令授权。
为最快了解思科设备的支持水平,请查看有关设备的最新文档。
运行Cisco IOS软件的思科设备提供了两个网络设备管理解决方案:·启用权利(Enable priviledges)· AAA命令授权Cisco IOS软件有16个特权级别,即0到15(其他思科设备可能支持数目更少的特权级别;例如,Cisco VPN 3000集中器支持两个级别)。
