• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IMC+hwtacacs对交换机ssh远程登录用户做限制

5小时前提问
  • 0关注
  • 0收藏,17浏览
粉丝:0人 关注:0人

问题描述:

问题1、

交换机本地配置hwtacacs指向IMC、本地VTY接口对ssh启用AAA认证功能并开启command auth授权。本地default-domain配置对login类型用户采用hwtacacs认证。此时用户可以采用IMC本地创建的“设备用户”进行登录并限制命令集?

问题2、

IMC上配置设备用户及限制权限的流程是否为:1、设备区域管理添加区域,2、设备类型可以暂不配置 3、设备管理配置密钥、端口、引用设备区域并关联设备(注意IP地址) 4、授权命令集配置(缺省授权方式改为拒绝防止用户使用未授权命令?)增加命令、最后一条可以配置为deny .*   5、授权策略管理增加~填写策略名称并增加接入授权信息、选择配置的区域和授权命令集、保存  6、设备用户管理~所有设备用户~增加用户、输入账号密码,关联用户的授权策略(这里选择第5条配置的信息)、并在“授权主机IP地址列表”里面添加可以让这个用户登录的交换机管理IP
上述配置流程是否正确且满足标准场景使用????

问题3、

IMC的命令集里面如果想要实现,只允许用户进入system-view、然后进入某个接口(编号不做限制)、接口下只能执行shutdown、undo shutdown

此时命令集是A或B哪种写法?? 测试B类型用户执行命令时提示无权限

A:每一行是一条单独命令

system-view ;

interface  .* ;

shutdown ;

undo shutdown;

.*(deny动作)

 

B:阶梯型,每一行一条命令

system-view ; interface  .* ; shutdown ;

system-view ; interface  .* ; undo shutdown ;

.*(deny动作)

 

1 个回答
粉丝:2人 关注:3人

问题 1 解答

结论:可以实现
配置逻辑完全闭环:
  1. 交换机default-domain login hwtacacs,登录认证走 HWTACACS 对接 IMC;
  2. VTY SSH 启用 AAA + 开启命令授权 (command auth),设备每条输入命令都会上报 IMC 鉴权;
  3. IMC 创建设备用户 + 绑定命令集权限,最终达成:IMC 账号登录交换机、且命令被严格限制。
补充关键点:交换机侧必须全局开启 hwtacacs command-authorization,否则命令授权不生效。

问题 2 解答

整体流程大体正确,标注修正 + 补充细节(标准落地场景)
  1. 设备区域管理添加区域 ✅(用于批量归类设备)
  2. 设备类型可暂不配置 ✅(非强制项)
  3. 设备管理添加设备:填写交换机 IP、HWTACACS 密钥 / 端口、归属对应区域 ✅
    • 注意:交换机与 IMC密钥、端口、IP 必须双向一致,端口默认标准 HWTACACS:认证 49、授权 49、计费 49
  4. 授权命令集配置 ✅ 核心规则:
    • 缺省授权改为拒绝(关键,防止漏控命令)
    • 末尾配置 deny .* 拦截所有未放行命令
  5. 接入授权策略:绑定区域 + 对应命令集 ✅(策略作为权限载体)
  6. 设备用户配置 ✅
    • 新建账号密码,关联上一步授权策略
    • 授权主机 IP 列表填写交换机管理 IP:限制该账号仅能登录指定设备,安全加固项

补充 2 个必做遗漏点(否则功能异常)

  1. 交换机侧配置 HWTACACS 服务器参数(指向 IMC IP、密钥、端口),和 IMC 设备配置完全一致;
  2. IMC + 交换机时间同步(NTP 对齐),时间偏差大会导致认证 / 授权失败。

问题 3 解答

结论:选 A 写法正确,B 写法逻辑错误(也是你测试报错的原因)

原理说明

IMC HWTACACS 命令集是逐行匹配、顺序匹配、最长匹配,按单条命令 / 分段路径校验,不支持 B 这种拼接长命令的写法。

逐条解析

  1. 方案 A(标准合法写法)
plaintext
permit system-view permit interface .* permit shutdown permit undo shutdown deny .*
  • 逻辑拆解:
    1. 允许进入系统视图 system-view
    2. 允许进入任意接口 interface .*(通配符匹配所有接口名)
    3. 允许执行 shutdown / undo shutdown 两条接口视图命令
    4. 其余所有命令全部拒绝
  • 执行链路:user-view → system-view → interface 任意接口 → 执行开关命令,每一步都单独放行,流程正常。
  1. 方案 B(错误写法)
    把多级命令拼接成一整条 system-view ; interface .* ; shutdown,交换机实际是分步执行多条独立命令,IMC 无法匹配这条拼接规则,直接拒绝,所以提示无权限。

最终标准命令集配置(直接复用)

动作统一设为:允许 (permit),最后一条动作拒绝 (deny)

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明