Протокол RADIUS (Remote Authentication Dial-In User Service) применяется для централизованной аутентификации, авторизации и учета доступа. С его помощью можно управлять доступом как к сетевым ресурсам, так и к самому коммутатору.
В зависимости от задачи коммутатор может выступать в роли RADIUS-клиента (обращается к внешнему серверу) или RADIUS-сервера (предоставляет услуги аутентификации для других устройств).
Настройка RADIUS-клиентаЭтот режим используется, когда доступ к управлению коммутатором (консоль, Telnet, SSH) проверяется на внешнем RADIUS-сервере. Для начала необходимо указать IP-адрес RADIUS-сервера и общий ключ:
console(config)# radius-server host <IP-адрес сервера> key <ключ> Пример: console(config)# radius-server host 192.168.10.5 key test |
Далее установить способ аутентификации при входе в систему:
console(config)# aaa authentication login default radius local |
Для управления порядком перехода между методами аутентификации используется команда (при настройке функционала dot1x команда не поддерживается):
console(config)# aaa authentication mode {chain | break} |
chain – после неудачной попытки аутентификации по первому методу в списке следует попытка аутентификации по следующему методу в цепочке;
break – после неудачной аутентификации по первому методу процесс аутентификации останавливается. Аутентификация по следующему методу допустима только в случае невозможности аутентификации по предыдущему методу.
Для перехода в привилегированный режим (команда enable) возможны два варианта на ваш выбор:
1) Локальный пароль — проверка пароля enable выполняется локально. Для этого не нужно добавлять специальную команду RADIUS-аутентификации для enable, достаточно задать локальный пароль:
console(config)# enable password eltex |
2) через RADIUS — если пароль для enable тоже должен проверяться на RADIUS-сервере, добавьте команду:
console(config)# aaa authentication enable default radius enable |
При необходимости можно указать интерфейс, с адреса которого коммутатор будет отправлять RADIUS-запросы:
console(config)# radius-server host source-interface vlan 1 |
Настройка встроенного RADIUS-сервераЭтот режим позволяет коммутатору самому выступать в роли RADIUS-сервера (в эксплуатации используется крайне редко). Он может использоваться как для проверки конечных пользователей (например, при подключении по 802.1X), так и для централизованной аутентификации учётных записей администраторов на других коммутаторах.
Для начала необходимо включить RADIUS-сервер:
console(config)# radius server enable |
Затем настройте общий секретный ключ (можно указать ключ для определенного IP-адреса клиента):
console(config)# radius server nas secret key eltex default |
Далее создайте группы и привяжите к ним уровни привилегий. Группы определяют права доступа для пользователей. Например, группа администраторов с уровнем 15 и группа с уровнем 1:
console(config)# radius server group admin console(config-radius-server-group)# vlan name test console(config-radius-server-group)# privilege-level 15 console(config-radius-group)# exit console(config)# radius server group priv1 console(config-radius-server-group)# privilege-level 1 console(config-radius-server-group)# exit |
После этого создайте учётные записи пользователей и привяжите их к соответствующим группам:
console(config)# radius server user username user1 password pass1 group priv1 console(config)# radius server user username tester password tester group admin |
Теперь клиенты (будь то конечные пользователи или другие коммутаторы) смогут проходить аутентификацию на встроенном RADIUS-сервере с назначением соответствующих прав.