• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C S5500 与微软IAS配合对SSH用户做Radius认证的典型配置

  • 0关注
  • 0收藏 921浏览
粉丝: 关注:

H3C S5500 与微软IAS配合对SSH用户做Radius认证的典型配置

 

一、  组网需求:

对登录交换机的SSH管理用户进行远程RADIUS认证,RADIUS服务器为微软IAS服务器。微软IAS和交换机之间三层路由互联。

二、  组网图:

      

PC 通过SSHS5500设备进行管理,SSH用户到IAS Server上认证。

三、  配置步骤:

1. IAS Server 侧配置

IAS 的安装在此忽略,如需安装请参照微软IAS服务器的安装指导。

(1)  修改IAS数据库文件添加私有属性值

使用Access数据库工具修改数据库文件C:\WINDOWS\system32\ias\ dnary.mdb . 在数据库的表Enumerators中添加一行

Name                 Enumerates              Value

SSH                          15                        50

(2) 添加客户端

2003server上,打开Internet验证服务(开始->程序->管理工具->Internet验证服务)

左侧窗口中选择RADIUS 客户端,在右侧窗口中点击鼠标右键,在右键菜单中选择新建 RADIUS 客户端,创建客户端,

客户端的IP为交换机与server连接的上行接口的IP,点击“验证”

点击“解析”,然后“确定”,回到“新建客户端”界面,点击“下一步”,设置共享密钥,此处举例为“ias

点击“完成”,客户端建立完毕,此时在客户端列表中可以看到刚才建立的“ias”客户端。

(3)   创建远程访问策略

Internet验证服务的左侧窗口中选择“远程访问策略”,在右侧窗口中点击鼠标右键,在右键菜单中选择“新建远程访问策略”

出现新建向导,

点击下一步,

输入策略名,点击下一步,

选择“以太网”,点击“下一步”

如果没有创建组,先选择用户,点击“下一步”

认证EAP类型此处可以默认,之后根据需要可以修改,点击“下一步”

点击“完成”,在列表中可以看到新创建的policy访问策略,双击进入属性编辑界面,

选择“授予远程访问权限”,这样policy远程访问策略就完全被激活了,

可以根据需要配置策略状况,本例中我们需要添加NAS-Port-Type virtual的类型,如下可以先删除Ethernet,然后点击添加Ethernet or Virtual的匹配策略

点击确定即可成功添加

选择“编辑配置文件”进入配置界面

选择“高级”选项卡,即可以添加下发属性

点击“添加”,选择“Login-Service

双击所选项后,在属性值的下拉单中选择我们前面自定义的“SSH

继续添加属性,选择“Vendor-Specific

双击出现下面界面

点击“添加” ,添加权限下发的私有属性,输入供应商代码:2011

指明属性“符合”RADIUS RFC规格中的供应商特有属性。

然后点击配置属性, 填入下图内容

其中属性值栏可以填入0123代表各级访问权限。点击确定后添加成功。

2. 设备侧配置

(1) 配置Radius Scheme

[H3C]radius scheme ias

[H3C-radius-ias] server-type extended

[H3C-radius-ias] primary authentication 192.168.2.2

[H3C-radius-ias] primary accounting 192.168.2.2

[H3C-radius-ias] key authentication ias

[H3C-radius-ias] key accounting ias

[H3C-radius-ias] user-name-format without-domain

[H3C-radius-ias] nas-ip 192.168.2.254

(2) 配置domain

[H3C]domain h3c

[H3C-isp-h3c] authentication login radius-scheme ias

[H3C-isp-h3c] authorization login radius-scheme ias

[H3C-isp-h3c] accounting login radius-scheme ias

[H3C-isp-h3c] accounting optional

(3)  配置默认domain

[H3C] domain default enable h3c 

(4) 配置user-interface

[H3C]  user-interface vty 0 4

[H3C-ui-vty0-4]  authentication-mode scheme 

[H3C-ui-vty0-4]  user privilege level 3

(5) 配置SSH

[H3C] ssh server enable

[H3C] ssh user bruce service-type stelnet authentication-type password

四、  配置关键点:

(1)     需要修改IAS的数据库配置文件,添加Login-Service 50的私有属性作为SSH的登录类型。

(2)     需要在远程访问策略中添加NAS-Port-Type Virtual的匹配项

(3)     需要下发29号私有属性定义的权限级别

(4)     IAS Client配置的key值需要与设备上Radius Scheme配置的key一致 

若您有关于案例的建议,请反馈:

作者在2009-10-29对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作