<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ограниченный доступ к конфигу Cisco с помощью ACS TACACS</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html</link>
    <description>Здравствуйте!&lt;br&gt;Есть задача разграничить доступ пользователей и админов для управления конфигом циско. &lt;br&gt;На acs в  Shared Profile-Components-&amp;gt;Shell Command Authorization Sets-&amp;gt;Add&lt;br&gt;создала набор команд для пользователей с необходимыми командами.&lt;br&gt;&lt;br&gt;настроила на циске аутентификацию с tacacs :&lt;br&gt;aaa authentication login default group tacacs local enable&lt;br&gt;&lt;br&gt;настроила на циске уровни привелегий команд&lt;br&gt;privilege interface level 5 ip&lt;br&gt;privilege interface level 5 description&lt;br&gt;privilege configure level 5 line&lt;br&gt;privilege configure level 5 interface&lt;br&gt;privilege exec level 5 ping&lt;br&gt;privilege exec level 5 configure terminal&lt;br&gt;privilege exec level 5 configure&lt;br&gt;privilege exec level 5 show running-config&lt;br&gt;privilege exec level 5 show&lt;br&gt;&lt;br&gt;Подскажите пожалуйста где и какие настройки делать для пользователей чтобы аутентификация происходила с tacacs?&lt;br&gt;</description>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (den)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#12</link>
    <pubDate>Thu, 10 Feb 2011 12:37:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; esli vi zashli s pomoshchu ssh ili telnet to &lt;br&gt;&amp;gt; terminal monitor &lt;br&gt;&amp;gt; debug tacacs accounting &lt;br&gt;&amp;gt; debug tacacs authentication &lt;br&gt;&amp;gt; debug tacacs authorization &lt;br&gt;&amp;gt; posle etogo poprobiete loginitsa s userom na takacse. Vi dolzhni uvidet debug &lt;br&gt;&amp;gt; na terminale.&lt;br&gt;&amp;gt; v konche na zabudte &lt;br&gt;&amp;gt; undebug all &lt;br&gt;&amp;gt; a to debug budet kushat&apos; cpu.&lt;br&gt;&lt;br&gt;можно и для ацл-ов сделать ....&lt;br&gt;&lt;br&gt;username remote privilege 8 secret 5 ****&lt;br&gt;!&lt;br&gt;privilege ipenacl all level 8 deny&lt;br&gt;privilege ipenacl all level 8 permit&lt;br&gt;privilege ipenacl all level 8 no deny&lt;br&gt;privilege ipenacl all level 8 no permit&lt;br&gt;privilege ipenacl level 8 no&lt;br&gt;privilege configure level 8 ip access-list extended&lt;br&gt;privilege configure level 8 ip access-list standard&lt;br&gt;privilege configure level 8 ip access-list&lt;br&gt;privilege configure level 8 ip&lt;br&gt;privilege exec level 8 configure terminal&lt;br&gt;privilege exec level 8 configure&lt;br&gt;!&lt;br&gt;http://it-admin.org/cisco-systems/dobavleniya-polzovatelya-v-cisco-ios-umeyushhego-menyat-access-listy.html&lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (green79)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#11</link>
    <pubDate>Wed, 01 Sep 2010 20:19:25 GMT</pubDate>
    <description>&amp;gt;Прописала команды аналогично : http://www.cisco.com/en/US/products/sw/secursw/ps2086/products_configuration_example09186a00808d9138.shtml#scenario3 &lt;br&gt;&amp;gt;только не получается зайти в режим switchport mode access &lt;br&gt;&amp;gt;Мне нужно разрежить пользователям с правами техподдержки прописать аутентификацию с помощью  &lt;br&gt;&amp;gt;dot1x. &lt;br&gt;&amp;gt;Подскажите пожалуйста.. &lt;br&gt;&lt;br&gt;в вашем случае надо использовать и ваш кусок конфига и предложенный выше товарисчем&lt;br&gt;имхо примерно так:&lt;br&gt;&lt;br&gt;кусь&lt;br&gt;&lt;br&gt;privilege interface level X switchport&lt;br&gt;privilege configure level X interface&lt;br&gt;privilege exec level X configure terminal&lt;br&gt;&lt;br&gt;кусь&lt;br&gt;&lt;br&gt;кусь&lt;br&gt;group = net-staff &#123;&lt;br&gt;        service = exec &#123;&lt;br&gt;                priv-lvl = X&lt;br&gt;        &#125;&lt;br&gt;        cmd = congifure &#123;&lt;br&gt;                permit terminal&lt;br&gt;        &#125;&lt;br&gt;кусь&lt;br&gt;&lt;br&gt;только я бы не юзал priv-lv = 15&lt;br&gt;...&lt;br&gt;&lt;br&gt;я так понял , что нельзя разграничить доступ к conf t (т.е. разрешить только что-то определенное) только средствами tacacs+&lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (NikaSoul25)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#10</link>
    <pubDate>Wed, 21 Jul 2010 09:33:15 GMT</pubDate>
    <description>Прописала команды аналогично : http://www.cisco.com/en/US/products/sw/secursw/ps2086/products_configuration_example09186a00808d9138.shtml#scenario3&lt;br&gt;только не получается зайти в режим switchport mode access &lt;br&gt;Мне нужно разрежить пользователям с правами техподдержки прописать аутентификацию с помощью  dot1x.&lt;br&gt;Подскажите пожалуйста..&lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (karen durinyan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#9</link>
    <pubDate>Mon, 19 Jul 2010 11:38:37 GMT</pubDate>
    <description>&amp;gt;Все получилось. Спасибо. &lt;br&gt;&amp;gt;Теперь в Shell Command Authorization Set чтобы необходимо настроить только  доступ &lt;br&gt;&amp;gt;к определенным командам, например устанавливать на интерфейсах FastEthernet desciption(для примера). И &lt;br&gt;&amp;gt;смотреть show run. &lt;br&gt;&amp;gt;Каким образом прописываются команды? &lt;br&gt;&amp;gt;show run напрямую не прописывается, выдается ошибка Command (show run) Contains illegal &lt;br&gt;&amp;gt;characters. Spaces are not allowed &lt;br&gt;&lt;br&gt;nezachto...&lt;br&gt;&lt;br&gt;a chto esli ispolzovat&apos; &quot;&quot; ili &apos;&apos;?&lt;br&gt;to est&apos;:&lt;br&gt;&quot;show run&quot; ili &apos;show run&apos;&lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (NikaSoul25)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#8</link>
    <pubDate>Mon, 19 Jul 2010 08:16:38 GMT</pubDate>
    <description>Все получилось. Спасибо.&lt;br&gt;Теперь в Shell Command Authorization Set чтобы необходимо настроить только  доступ к определенным командам, например устанавливать на интерфейсах FastEthernet desciption(для примера). И смотреть show run.&lt;br&gt;Каким образом прописываются команды?&lt;br&gt;show run напрямую не прописывается, выдается ошибка Command (show run) Contains illegal characters. Spaces are not allowed &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (karen durinyan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#7</link>
    <pubDate>Fri, 16 Jul 2010 10:18:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;у меня по-другому. Все настройки privilege  берутся из ACS и делаются &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;на нем же. Но вот как настроить польхователей в ACS не &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;знаю, в этом и вопрос. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;mozhet tak? &lt;br&gt;&amp;gt;&amp;gt;https://bto.bluecoat.com/packetguide/8.3/info/configure-tacacs-acs.htm &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;я эти настройки сделала уже....только авторизация на cisco не проходит под пользователем &lt;br&gt;&amp;gt;созданным в ACS. Может в логах посмотреть? только не знаю где, &lt;br&gt;&amp;gt;подскажите пожалуйста. &lt;br&gt;&lt;br&gt;kanechno podskazhu :)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;show loggind&lt;br&gt;&lt;br&gt;dlja debug&lt;br&gt;&lt;br&gt;esli vi zashli na cisco s konsoli to:&lt;br&gt;&lt;br&gt;debug tacacs accounting&lt;br&gt;debug tacacs authentication&lt;br&gt;debug tacacs authorization&lt;br&gt;&lt;br&gt;esli vi zashli s pomoshchu ssh ili telnet to&lt;br&gt;&lt;br&gt;terminal monitor&lt;br&gt;debug tacacs accounting&lt;br&gt;debug tacacs authentication&lt;br&gt;debug tacacs authorization&lt;br&gt;&lt;br&gt;posle etogo poprobiete loginitsa s userom na takacse. Vi dolzhni uvidet debug na terminale.&lt;br&gt;&lt;br&gt;&lt;br&gt;v konche na zabudte&lt;br&gt;undebug all&lt;br&gt;&lt;br&gt;a to debug budet kushat&apos; cpu.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (NikaSoul25)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#6</link>
    <pubDate>Fri, 16 Jul 2010 07:45:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt;у меня по-другому. Все настройки privilege  берутся из ACS и делаются &lt;br&gt;&amp;gt;&amp;gt;на нем же. Но вот как настроить польхователей в ACS не &lt;br&gt;&amp;gt;&amp;gt;знаю, в этом и вопрос. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;mozhet tak? &lt;br&gt;&amp;gt;https://bto.bluecoat.com/packetguide/8.3/info/configure-tacacs-acs.htm &lt;br&gt;&lt;br&gt;я эти настройки сделала уже....только авторизация на cisco не проходит под пользователем созданным в ACS. Может в логах посмотреть? только не знаю где, подскажите пожалуйста. &lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (karen durinyan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#5</link>
    <pubDate>Thu, 15 Jul 2010 05:36:41 GMT</pubDate>
    <description>&amp;gt;у меня по-другому. Все настройки privilege  берутся из ACS и делаются &lt;br&gt;&amp;gt;на нем же. Но вот как настроить польхователей в ACS не &lt;br&gt;&amp;gt;знаю, в этом и вопрос. &lt;br&gt;&lt;br&gt;mozhet tak?&lt;br&gt;https://bto.bluecoat.com/packetguide/8.3/info/configure-tacacs-acs.htm&lt;br&gt;</description>
</item>

<item>
    <title>Ограниченный доступ к конфигу Cisco с помощью ACS TACACS (NikaSoul25)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21311.html#4</link>
    <pubDate>Thu, 15 Jul 2010 04:05:07 GMT</pubDate>
    <description>у меня по-другому. Все настройки privilege  берутся из ACS и делаются на нем же. Но вот как настроить польхователей в ACS не знаю, в этом и вопрос.&lt;br&gt;</description>
</item>

</channel>
</rss>
