Протокол RADIUS (Remote Authentication Dial-In User Service) применяется для централизованной аутентификации, авторизации и учета доступа. С его помощью можно управлять доступом как к сетевым ресурсам, так и к самому коммутатору.
В зависимости от задачи коммутатор может выступать в роли RADIUS-клиента (обращается к внешнему серверу) или RADIUS-сервера (предоставляет услуги аутентификации для других устройств).

Настройка RADIUS-клиента

Этот режим используется, когда доступ к управлению коммутатором (консоль, Telnet, SSH) проверяется на внешнем RADIUS-сервере. Для начала необходимо указать IP-адрес RADIUS-сервера и общий ключ:

console(config)# radius-server host <IP-адрес сервера> key <ключ>

Пример:

console(config)# radius-server host 192.168.10.5 key test

Далее установить способ аутентификации при входе в систему:

console(config)# aaa authentication login default radius local

Для управления порядком перехода между методами аутентификации используется команда (при настройке функционала dot1x команда не поддерживается):

console(config)# aaa authentication mode {chain | break}

chain – после неудачной попытки аутентификации по первому методу в списке следует попытка аутентификации по следующему методу в цепочке;

break – после неудачной аутентификации по первому методу процесс аутентификации останавливается. Аутентификация по следующему методу допустима только в случае невозможности аутентификации по предыдущему методу.

Для перехода в привилегированный режим (команда enable) возможны два варианта на ваш выбор:

1) Локальный пароль — проверка пароля enable выполняется локально. Для этого не нужно добавлять специальную команду RADIUS-аутентификации для enable, достаточно задать локальный пароль:

console(config)# enable password eltex

2) через RADIUS — если пароль для enable тоже должен проверяться на RADIUS-сервере, добавьте команду:

console(config)# aaa authentication enable default radius enable

При необходимости можно указать интерфейс, с адреса которого коммутатор будет отправлять RADIUS-запросы:

console(config)# radius-server host source-interface vlan 1

Настройка встроенного RADIUS-сервера

Этот режим позволяет коммутатору самому выступать в роли RADIUS-сервера (в эксплуатации используется крайне редко). Он может использоваться как для проверки конечных пользователей (например, при подключении по 802.1X), так и для централизованной аутентификации учётных записей администраторов на других коммутаторах.

Для начала необходимо включить RADIUS-сервер:

console(config)# radius server enable

Затем настройте общий секретный ключ (можно указать ключ для определенного IP-адреса клиента):

console(config)# radius server nas secret key eltex default

Далее создайте группы и привяжите к ним уровни привилегий. Группы определяют права доступа для пользователей. Например, группа администраторов с уровнем 15 и группа с уровнем 1:

console(config)# radius server group admin
console(config-radius-server-group)# vlan name test
console(config-radius-server-group)# privilege-level 15
console(config-radius-group)# exit
console(config)# radius server group priv1
console(config-radius-server-group)# privilege-level 1
console(config-radius-server-group)# exit

После этого создайте учётные записи пользователей и привяжите их к соответствующим группам:

console(config)# radius server user username user1 password pass1 group priv1
console(config)# radius server user username tester password tester group admin

Теперь клиенты (будь то конечные пользователи или другие коммутаторы) смогут проходить аутентификацию на встроенном RADIUS-сервере с назначением соответствующих прав.