问题1、
交换机本地配置hwtacacs指向IMC、本地VTY接口对ssh启用AAA认证功能并开启command auth授权。本地default-domain配置对login类型用户采用hwtacacs认证。此时用户可以采用IMC本地创建的“设备用户”进行登录并限制命令集?
问题2、
IMC上配置设备用户及限制权限的流程是否为:1、设备区域管理添加区域,2、设备类型可以暂不配置 3、设备管理配置密钥、端口、引用设备区域并关联设备(注意IP地址) 4、授权命令集配置(缺省授权方式改为拒绝防止用户使用未授权命令?)增加命令、最后一条可以配置为deny .* 5、授权策略管理增加~填写策略名称并增加接入授权信息、选择配置的区域和授权命令集、保存 6、设备用户管理~所有设备用户~增加用户、输入账号密码,关联用户的授权策略(这里选择第5条配置的信息)、并在“授权主机IP地址列表”里面添加可以让这个用户登录的交换机管理IP
上述配置流程是否正确且满足标准场景使用????
问题3、
IMC的命令集里面如果想要实现,只允许用户进入system-view、然后进入某个接口(编号不做限制)、接口下只能执行shutdown、undo shutdown
此时命令集是A或B哪种写法?? 测试B类型用户执行命令时提示无权限
A:每一行是一条单独命令
system-view ;
interface .* ;
shutdown ;
undo shutdown;
.*(deny动作)
B:阶梯型,每一行一条命令
system-view ; interface .* ; shutdown ;
system-view ; interface .* ; undo shutdown ;
.*(deny动作)
default-domain login hwtacacs,登录认证走 HWTACACS 对接 IMC;hwtacacs command-authorization,否则命令授权不生效。deny .* 拦截所有未放行命令permit system-view
permit interface .*
permit shutdown
permit undo shutdown
deny .*
system-viewinterface .*(通配符匹配所有接口名)shutdown / undo shutdown 两条接口视图命令user-view → system-view → interface 任意接口 → 执行开关命令,每一步都单独放行,流程正常。system-view ; interface .* ; shutdown,交换机实际是分步执行多条独立命令,IMC 无法匹配这条拼接规则,直接拒绝,所以提示无权限。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论