SecureACS - 和 LDAP

网络工程 啊啊啊 验证 塔卡克斯
2022-02-15 15:36:51

我在理解 ACS 应该如何工作的概念时遇到问题。今天,我们的路由器使用 aaa (ACS) 来验证试图通过 telnet 进入盒子的用户。但是,任何拥有有效 LDAP 帐户的人都可以进行身份​​验证。我究竟如何缩小可以验证的 LDAP 用户的范围?如何使某些用户可以访问某些设备,但不能访问其他设备?

1个回答

最常见的方法是根据组成员身份隔离访问。在 ACS 中有/应该有一个“访问策略”菜单 - 我不会在这里详细介绍配置 ACS 的每个细节,因为这就是为什么有手册,但您基本上可以定义哪些组成员可以登录的策略(以及哪些组成员有权运行哪些命令)那里。此外,还有一种方法可以在您的实际网络设备本身中定义层次结构(通过主机名、“位置”等),这可以为网络设备访问提供进一步的标准。如果您需要点击式 AAA,则 ACS 是一款不错的产品,但如果您的员工知道他们在做什么(请参阅tac_plusFreeRADIUS),则可以使用更便宜的方法来做同样的事情。

在 ACS 中定义和布置网络资源/网络设备组中的元素时要小心,在定义新的访问策略和允许的命令集时,您的工作会更轻松。