Como configurar a autenticação AAA via servidor TACACS+ no switch

Knowledgebase
Configuration Guide
11-22-2021
22380
Este Artigo se aplica a

O TACACS+ criptografa toda a mensagem, e a autenticação e autorização podem ser separadas. O nome de usuário e a senha podem ser verificados separadamente, o que supera a segurança do RADIUS. É adequado para cenários que exigem alta segurança.

Nota: Atualmente, a autenticação 802.1X do switch suporta apenas o uso com servidor RADIUS. A configuração funcional do servidor TACACS+ inclui apenas autenticação e autorização, e a função de faturamento (billing) não pode ser utilizada.

Parte 1. Construir um servidor TACACS+ simples em um sistema Linux

Passo 1. Instalação do TACACS+

O pacote TACACS+ está disponível nos repositórios do Ubuntu. Digite o seguinte comando em modo root para instalar:

apt-get install tacacs+

 

Passo 2. Configuração do TACACS+

Uma vez instalado, procedemos à configuração do servidor TACACS+ conforme nossas necessidades. Em uma instalação padrão, o arquivo de configuração encontra-se em: /etc/tacacs+/tac_plus.conf. Abra o arquivo com seu editor preferido e faça as alterações conforme abaixo.

vi /etc/tacacs+/tac_plus.conf

 

#Torne esta uma chave forte

key = tplink2021

 

# Usando PAM local, o que nos permite usar usuários Linux locais

default authentication = file /etc/passwd

 

#Definir grupos aos quais adicionaremos usuários posteriormente

#Neste exemplo, defini 3 grupos e atribuí a eles privilégios respectivos. Test1 é privilégio de administrador, test2 e test3 são privilégios de usuário, mas test3 pode obter privilégio de administrador de acordo com a senha adicional definida. A senha é gerada automaticamente de acordo com o comando tac_pwd conforme abaixo.

group = test1 {

    default service = permit

    service = exec {

    priv-lvl = 15

    }

}

group = test2 {

    default service = deny

    service = exec {

    priv-lvl = 1

    }

}

group = test3 {

default service = permit

login = file/etc/passwd

enable = Gbptgx46GpgrA

  service = exec {

  priv-lvl = 2

    }

}

 

#Definindo meus usuários e atribuindo-os aos grupos acima

user = manager {

member = test1

}

user = user1 {

member = test2

}

user = user2 {

member = test3

}

Priv-lvl possui 15 níveis e quatro permissões de gerenciamento diferentes no switch:

1~4: Permissões de Usuário, que só podem ser visualizadas e definidas, não podem ser editadas ou modificadas, e recursos L3 não podem ser visualizados.

5~9: Permissões de Super Usuário, você pode visualizar, editar e modificar algumas funções, como VLAN, configuração HTTPS, Ping, etc.

10~14: Permissões de Operador. Com base nas permissões de super usuário, você também pode executar LAG, endereço MAC, controle de acesso, configuração SSH e outras funções.

15: Privilégios de Administrador, você pode visualizar, editar e modificar todas as funções.

 

#Salve e saia do arquivo editado tac_plus.conf, crie os usuários relevantes e defina senhas no sistema Linux.

adduser manager

adduser user1

adduser user2

 

Passo 3. Iniciar o TACACS+

# Comece a ouvir a porta 49, indicando que a inicialização foi bem-sucedida.

/etc/init.d/tacacs_plus start

Nota: Após cada modificação no arquivo de configuração, reinicie o servidor TACACS+.

Parte 2. Configurações no switch

Tomando a topologia na figura a seguir como exemplo, a interface de gerenciamento do switch de login precisa ser autenticada pelo servidor TACACS+ para garantir a segurança da rede.

 

Passo 1. Escolha o menu SECURITY (Segurança) > AAA > TACACS+ Config e clique em Add (Adicionar) para carregar a página a seguir. Configure o IP do Servidor como 192.168.0.100, a Chave Compartilhada (Shared Key) como tplink2021, a Porta do Servidor como 49.

 

Passo 2. Escolha o menu SECURITY > AAA > Method Config (Configuração de Método) e clique na seção Authentication Login Method Config (Configuração de Método de Autenticação de Login). Especifique o Nome da Lista de Método (Method List Name) como "default" e selecione "Pri1" como "tacacs".

Passo 3. Na mesma página, clique em Authentication Enable Method Config (Configuração de Método de Habilitação de Autenticação). Especifique o Nome da Lista de Método como "default" e selecione "Pri1" como "tacacs". Clique em Create (Criar) para definir a lista de métodos para a autenticação de senha "Enable".

Caso 1. Todos os métodos de gerenciamento do switch de login precisam ser autenticados pelo servidor TACACS+.

Escolha o menu SECURITY > AAA > Global Config (Configuração Global) para carregar a página a seguir. Na seção AAA Application Config (Configuração de Aplicação AAA), selecione todos os Módulos, o "Login Method" e o "Enable Method" como "default".

Neste ponto, a configuração do switch está concluída. Nem HTTP nem TELNET podem logar na interface de gerenciamento com a conta de administrador padrão através de um cliente.

 

 

Caso 2. Exceto Telnet, todos os métodos de gerenciamento do switch de login precisam ser autenticados pelo servidor TACACS+.

Escolha o menu SECURITY > AAA > Method Config e clique tanto na seção Authentication Login Method Config quanto na Authentication Enable Method Config. Especifique o Nome da Lista de Método como "telnet" e selecione "Pri1" como "local" em ambas as seções.

Escolha o menu SECURITY > AAA > Global Config para carregar a página a seguir. Em AAA Application Config, selecione o Módulo "telnet", o "Login Method" e o "Enable Method" como "telnet".

Neste ponto, você pode usar a conta de administrador padrão para logar no switch através de telnet.

 

 

Caso 3. Ao fazer login com autoridade de usuário, defina uma senha de administrador adicional no servidor TACACS+ e digite a senha definida na interface abaixo para atualizar de autoridade de usuário para autoridade de administrador.

Por favor, avalie este documento

Documentos relacionados