Протокол RADIUS (Remote Authentication Dial-In User Service) применяется для централизованной аутентификации, авторизации и учета доступа. С его помощью можно управлять доступом как к сетевым ресурсам, так и к самому коммутатору.
В зависимости от задачи коммутатор может выступать в роли RADIUS-клиента (обращается к внешнему серверу) или RADIUS-сервера (предоставляет услуги аутентификации для других устройств).
Настройка RADIUS-клиента
Этот режим используется, когда доступ к управлению коммутатором (консоль, Telnet, SSH) проверяется на внешнем RADIUS-сервере. Для начала необходимо указать IP-адрес RADIUS-сервера и общий ключ:
console(config)# radius-server host <IP-адрес сервера> key <ключ> Пример: console(config)# radius-server host 192.168.10.5 key test
Далее установить способ аутентификации при входе в систему:
console(config)# aaa authentication login default radius local
Для управления порядком перехода между методами аутентификации используется команда (при настройке функционала dot1x команда не поддерживается):
console(config)# aaa authentication mode {chain | break}
chain – после неудачной попытки аутентификации по первому методу в списке следует попытка аутентификации по следующему методу в цепочке;
break – после неудачной аутентификации по первому методу процесс аутентификации останавливается. Аутентификация по следующему методу допустима только в случае невозможности аутентификации по предыдущему методу.
Для перехода в привилегированный режим (команда enable) возможны два варианта на ваш выбор:
1) Локальный пароль — проверка пароля enable выполняется локально. Для этого не нужно добавлять специальную команду RADIUS-аутентификации для enable, достаточно задать локальный пароль:
console(config)# enable password eltex
2) через RADIUS — если пароль для enable тоже должен проверяться на RADIUS-сервере, добавьте команду:
console(config)# aaa authentication enable default radius enable
При необходимости можно указать интерфейс, с адреса которого коммутатор будет отправлять RADIUS-запросы:
console(config)# radius-server host source-interface vlan 1
Настройка встроенного RADIUS-сервера
Этот режим позволяет коммутатору самому выступать в роли RADIUS-сервера (в эксплуатации используется крайне редко). Он может использоваться как для проверки конечных пользователей (например, при подключении по 802.1X), так и для централизованной аутентификации учётных записей администраторов на других коммутаторах.
Для начала необходимо включить RADIUS-сервер:
console(config)# radius server enable
Затем настройте адрес клиента (коммутатора доступа) и общий секретный ключ:
console(config)# radius server secret key secret ipv4-address 192.168.1.10
Далее создайте группы и привяжите к ним уровни привилегий. Группы определяют права доступа для пользователей. Например, группа администраторов с уровнем 15 и группа с уровнем 1:
console(config)# radius server group admin console(config-radius-server-group)# vlan name test console(config-radius-server-group)# privilege-level 15 console(config-radius-group)# exit console(config)# radius server group priv1 console(config-radius-server-group)# privilege-level 1 console(config-radius-server-group)# exit
После этого создайте учётные записи пользователей и привяжите их к соответствующим группам:
console(config)# radius server user username user1 password pass1 group priv1 console(config)# radius server user username tester password tester group admin
Теперь клиенты (будь то конечные пользователи или другие коммутаторы) смогут проходить аутентификацию на встроенном RADIUS-сервере с назначением соответствующих прав.