Como configurar o AAA para atribuir privilégios diferentes a usuários RADIUS para fazer login no switch Omada
Conteúdo
Este artigo descreve em detalhes como definir o método de autenticação como RADIUS para usuários que acessam um switch Omada em modo autônomo (standalone) via HTTP/SSH/Telnet/Console, utilizando o FreeRADIUS como exemplo para introduzir como configurar diferentes níveis de privilégio de acesso para esses usuários no Servidor RADIUS.
- Switch Omada (Switch L3/L2+, Switch Smart)
- FreeRADIUS
Para switches Omada gerenciados sem um Controlador (modo standalone), o nome de usuário e a senha para acessar o dispositivo através de HTTP/SSH/Telnet/Console são armazenados localmente no dispositivo por padrão, ou seja, o próprio dispositivo autentica os usuários que o acessam. Para atender aos requisitos de configuração reais de diferentes tipos de clientes e cenários de aplicação variados, os switches Omada suportam a definição do método de autenticação dos usuários que o acessam via HTTP/SSH/Telnet/Console como RADIUS, permitindo também que diferentes privilégios de acesso sejam atribuídos a esses usuários no Servidor RADIUS. Além disso, os switches Omada suportam a configuração de senhas de escalonamento de privilégios, permitindo que usuários com privilégios que não sejam de administrador (este privilégio refere-se ao Administrative-User no FreeRADIUS) elevem sua permissão atual para privilégios de administrador (admin).
Você pode configurar esta função de acordo com suas próprias necessidades no cenário prático da aplicação. Neste artigo, o FreeRADIUS está instalado em um sistema CentOS atuando como o Servidor Radius, e é descrito como criar 4 usuários com 4 níveis de privilégio diferentes no FreeRADIUS para restringir a permissão apenas para acesso ao switch Omada via SSH.
- Versão do CentOS: centos-release-7-5.1804.el7.centos.x86_64
- Versão do FreeRADIUS: FreeRADIUS Version 3.0.13
Nota: Por favor, visite a página Building FreeRADIUS e siga as instruções oficiais para baixar e instalar o FreeRADIUS.
Configuração
Passo 1. Criar múltiplos usuários com privilégios diferentes no FreeRADIUS
Abra o sistema CentOS com o FreeRADIUS instalado, acesse a CLI, edite e salve o arquivo users para adicionar os 4 usuários com diferentes níveis de privilégio de acesso, conforme mostrado na figura a seguir.

Na figura acima, user001, poweruser001, operator001 e admin001 são os nomes de usuário personalizados; thisisuser, thisispoweruser, thisisoperator e thisisadmin são as respectivas senhas dos quatro usuários; Login-User, Framed-User, Outbound-User e Administrative-User são os privilégios de acesso concedidos a esses quatro usuários, respectivamente. Atualmente, os switches Omada suportam apenas a configuração desses quatro privilégios para usuários no FreeRADIUS. O parâmetro enable123 é a senha personalizada para escalonamento de privilégios. Ao acessar o switch por meio de um usuário que não seja Administrative-User, você pode inserir esta senha para elevar o privilégio do usuário atual para Administrative-User.
- Login-User: Os usuários podem visualizar as configurações das funções, mas não têm permissão para modificá-las.
- Framed-User: Os usuários podem visualizar e modificar apenas configurações de funções limitadas.
- Outbound-User: Os usuários podem visualizar e modificar a maioria das configurações de funções.
- Administrative-User: Os usuários possuem permissão total para visualizar e modificar todas as configurações de funções.
Passo 2. Reiniciar o FreeRADIUS
Após editar e salvar o arquivo users, execute os dois comandos a seguir na CLI para reiniciar o FreeRADIUS e garantir que a configuração entre em vigor:
service radiusd stop
radiusd –X

Nota: Os comandos de CLI específicos que você precisa inserir nesta etapa variam de acordo com a distribuição Linux que você está utilizando. Os dois comandos anteriores aplicam-se estritamente ao ambiente de laboratório documentado neste artigo.
Passo 3. Faça login na interface do switch Omada inserindo seu endereço IP no navegador, vá em SECURITY > Access Security > SSH Config para mudar o status do SSH para Enable (Habilitar), configure a porta em Port e clique no botão Apply (Aplicar).

Passo 4. Vá em SECURITY > AAA > RADIUS Config, clique em Add (Adicionar) e configure o RADIUS Server conforme a figura abaixo. A descrição de cada parâmetro nesta etapa é listada a seguir:
- Server IP: O endereço IP do host onde o FreeRADIUS está instalado e rodando.
- Shared Key: A string de chave secreta personalizada no arquivo clients.conf do FreeRADIUS. O servidor RADIUS e o switch utilizam essa chave para criptografar as senhas e trocar as respostas de autenticação.
- Authentication Port: A porta UDP de destino no servidor RADIUS para receber as requisições de autenticação. O padrão é 1812.
- Accounting Port: A porta UDP de destino no servidor RADIUS para as requisições de bilhetagem (accounting). O valor padrão é 1813. Geralmente, este recurso é utilizado na função de 802.1X, não sendo necessário configurá-lo para o escopo deste artigo.
- Retransmit: O número de vezes que uma requisição será reenviada ao servidor caso ele não responda dentro do tempo limite.
- Timeout: O intervalo de tempo que o switch aguardará por uma resposta do servidor antes de realizar uma nova tentativa de retransmissão.
- NAS Identifier: O nome do NAS (Network Access Server) a ser contido nos pacotes RADIUS para identificação da origem. Pode variar de 1 a 31 caracteres. O valor padrão é o próprio endereço MAC do switch. Geralmente, o NAS refere-se ao próprio switch, não sendo necessário alterá-lo neste guia.

Passo 5. Vá em SECURITY > AAA > Server Group, clique em Add (Adicionar) e configure o Server Group (Grupo de Servidores) conforme a figura abaixo. A descrição dos parâmetros correspondentes é detalhada a seguir:
- Server Group: Especifique um nome personalizado para identificar o grupo de servidores.
- Server Type: Selecione o tipo de servidor que fará parte do grupo de gerência.
- Server IP: Selecione o endereço IP do servidor criado na etapa anterior. Se múltiplos servidores forem vinculados ao mesmo grupo, o primeiro servidor adicionado assume a prioridade mais alta no processamento de autenticação dos usuários, enquanto os demais atuam como servidores de backup (redundância) em caso de falha do nó primário.
Nota: Nesta configuração específica de cenário, certifique-se de selecionar o Server Type rigorosamente como RADIUS.

Passo 6. Vá em SECURITY > AAA > Method Config, clique em Add (Adicionar) tanto na lista Authentication Login Method Config quanto na lista Authentication Enable Method Config e configure-as. A descrição de cada parâmetro associado é detalhada abaixo:
- Method list Name: O nome personalizado para identificar a lista de métodos.
- Pri1-Pri4: Os métodos de autenticação organizados em ordem de prioridade sequencial. O método definido como Pri1 tentará validar o usuário primeiro. O método Pri2 será consultado se o método anterior falhar ou não responder ao switch, e assim sucessivamente. Nesta configuração, mapearemos o grupo de servidores criado por nós em Pri1.
- Local: Utiliza a base de dados interna do próprio switch para autenticar o acesso.
- None: Nenhuma autenticação ou checagem de credenciais é aplicada.
- Radius: Utiliza o servidor RADIUS remoto ou grupos de servidores RADIUS para validação.
- Tacacs: Utiliza um servidor TACACS+ remoto para controle de acesso.
- Outros grupos de servidores definidos pelo usuário: Os grupos de servidores customizados criados na etapa anterior para processar a autenticação de rede.
Nota: Local/None/Radius/Tacacs são quatro modos nativos embutidos de autenticação do hardware.
Uma lista de métodos descreve quais tipos de autenticação e qual sequência serão aplicados para validar os usuários. O switch suporta a Login Method List (Lista de Métodos de Login) para que usuários de todos os tipos ganhem acesso inicial ao terminal do switch, e a Enable Method List (Lista de Métodos de Ativação) para que usuários comuns (sem privilégios administrativos padrão) elevem suas permissões para o nível administrativo. Você pode editar os métodos padrão ou adicionar um novo método nesta página.


Passo 7. Vá em SECURITY > AAA > Global Config para selecionar a via de acesso de acordo com suas necessidades de infraestrutura. Selecione o Login Method e o Enable Method configurados na etapa anterior, clique em Apply (Aplicar) e salve as definições clicando no botão Save (Salvar) localizado no canto superior direito. Neste ponto, a configuração do switch está concluída.

Verificação
Passo 1. Abra uma ferramenta de emulação de terminal SSH, como o PuTTY, em um computador conectado à mesma LAN do switch, insira o endereço IP do switch e a porta SSH nos campos Host Name (or IP address) e Port, respectivamente. Selecione o Connection type como SSH e clique no botão Open (Abrir).

Passo 2. Insira o nome de usuário e a senha correspondente no terminal exibido. Para fins de demonstração e validação do fluxo, utilizaremos o usuário de testes com privilégio de nível Login-User (cujo nome de usuário e senha mapeados são user001 e thisisuser, respectivamente). Efetuando o login, acessaremos com sucesso o modo User EXEC Mode do shell.

Passo 3. Digite o comando enable para tentar acessar o modo Privileged EXEC Mode.

Passo 4. Digite configure para tentar acessar o modo de Configuração Global do switch (Global Configuration Mode). O terminal retornará o erro de sintaxe “Error: Bad Command”, confirmando que as permissões atuais do usuário logado são estritamente limitadas ao escopo de Login-User, impedindo modificações.

Passo 5. Para elevar o nível administrativo de forma dinâmica, digite o comando enable-admin e insira a senha de escalonamento que definimos no FreeRADIUS (neste exemplo, enable123) para herdar o perfil de Administrative-User.
Nota: Por razões estritas de segurança de console, os caracteres da senha digitados nesta etapa não serão ecoados ou exibidos no terminal.

Passo 6. Digite o comando configure novamente. Como as credenciais de escalonamento foram validadas pelo FreeRADIUS, o prompt mudará com sucesso para o modo de Configuração Global. Ao digitar o caractere de interrogação ?, nota-se que todos os módulos de gerência, tabelas e funções do switch estão totalmente liberados para edição.

Dessa forma, validamos que os fluxos lógicos e as políticas de comunicação entre o switch local e o Servidor FreeRADIUS estão operando corretamente. Seguindo os mesmos passos de emulação de terminal SSH, você pode testar os perfis dos demais usuários criados no arquivo de parametrização para certificar seus respectivos níveis de entrega de privilégios.
Conclusão
Concluímos aqui o processo completo de parametrização e validação do recurso AAA. A partir deste ponto, o controle de acessos do switch através das conexões físicas e lógicas de gerenciamento (HTTP/Telnet/SSH/Console) passa a ser centralizado de forma segura, respondendo aos privilégios individuais de cada perfil de usuário.
Para saber mais detalhes de cada função e configuração, por favor acesse o Centro de Downloads para baixar o manual do seu produto.
Perguntas Frequentes (FAQ)
Quantas formas existem para acessar a gerência de um switch Omada? Todas elas herdam e aplicam o processo de configuração detalhado neste artigo?
Resposta: Existem até 4 métodos de acesso de console e gerenciamento, sendo eles HTTP, Telnet, SSH e Console local (físico). Contudo, devido a variações de engenharia de hardware, alguns modelos de switches não possuem uma porta física de console integrada, limitando as opções às vias lógicas de HTTP, Telnet e SSH. Desde que o método de acesso de gerenciamento seja suportado pelo modelo de hardware do switch utilizado, ele herdará e aplicará de forma integral os fluxos e as regras de controle AAA descritos neste artigo.