• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IMC+TAM

22小时前提问
  • 0关注
  • 0收藏,68浏览
粉丝:0人 关注:0人

问题描述:

交换机上新增的一个用户角色配置信息如下:

role name test

 rule 11 permit command system-view ; interface GigabitEthernet * ;

 rule 12 permit command system-view ; interface GigabitEthernet * ; undo  shutdown 

 rule 13 permit command system-view ; interface GigabitEthernet * ; shutdown

如果想把上面的信息转换到IMC的TAM组件中的命令集内来起到同样的功能时,是不是要去掉前面的阶梯试图(因为交换机上每条要执行的命令都要在前面跟上响应的试图),配置为:

system-view ;

interface * ;

shutdown

undo shutdown 

命令集的默认授权改为拒绝,此时在命令集里面新增deny模式的.* 命令

IMC中是否需要这样改动,因为IMC是IMC HWTACACS 命令集是逐行匹配、顺序匹配、最长匹配,按单条命令 / 分段路径校验的?

3 个回答
粉丝:0人 关注:1人

根据您提供的角色配置,在IMC TAM的命令集中进行配置时,不需要去掉前面的阶梯视图。IMC TAM的命令授权是基于正则表达式对用户输入的命令行进行逐行、顺序、最长匹配的。因此,必须将完整的命令路径(包括进入各级视图的命令)配置在命令集中,才能实现精确授权。

您提供的角色配置目标是允许用户在任意GigabitEthernet接口下执行shutdownundo shutdown命令。在IMC TAM的命令集中,为实现相同效果,应进行如下配置:

  1. 命令集缺省授权:设置为“拒绝”。
  2. 命令列表:按顺序添加以下“允许”规则:
    • system-view
    • interface GigabitEthernet \S+
    • shutdown
    • undo shutdown
  3. 最终规则:在命令列表的最后,需要添加一个“拒绝”规则,模式为.*,以拒绝所有未被前面规则明确允许的其他命令。

这是因为IMC的匹配机制是顺序执行。当用户输入system-view时,会匹配第一条允许规则;接着输入interface GigabitEthernet 1/0/1,会匹配第二条允许规则;最后输入shutdown,会匹配第三条允许规则。如果用户尝试输入其他未被允许的命令(例如display this),由于前几条规则都不匹配,最终会落到最后一条拒绝所有(.*)的规则上,从而被拒绝执行。

因此,您在IMC中需要配置的命令集内容应类似于:

system-view interface GigabitEthernet \S+ shutdown undo shutdown .*

其中,前四条规则的“授权”字段应设置为“允许”,最后一条.*规则的“授权”字段应设置为“拒绝”。


暂无评论

粉丝:26人 关注:1人

你的理解有偏差。正确的做法是不需要去掉交换机上的“阶梯视图”,而是要将完整的命令路径(包括进入各级视图的命令)都配置在IMC TAM的命令集中

你的想法(去掉视图、只保留system-viewinterface *等)在IMC TAM的匹配机制下无法实现预期的授权效果。

原因:IMC TAM的命令匹配机制

IMC TAM的命令授权是基于正则表达式,对用户输入的完整命令行进行逐行、顺序、最长匹配。这意味着:

  1. 匹配对象是完整命令:当你在交换机上输入一条完整命令(例如 system-view 然后回车,再输入 interface GigabitEthernet 1/0/1),IMC TAM收到的是这条完整的命令字符串。

  2. 匹配过程是顺序的:IMC会按照命令集中规则的顺序,从上到下逐一尝试匹配。

  3. 需要明确授权路径:为了让用户能执行 shutdown,他必须先能进入 system-view 和 interface 视图。因此,命令集中必须按顺序包含进入这些视图的命令,否则用户在第一步就会被拒绝。

正确的配置方法

你的目标是为用户授权,使其能在任意GigabitEthernet接口下执行 shutdown 和 undo shutdown 命令

在IMC TAM中,正确的命令集配置应如下

操作授权字段命令模式 (正则表达式)说明
1. 设置缺省授权拒绝(无)这是全局兜底策略,未明确允许的命令默认被拒。
2. 添加允许规则允许system-view允许进入系统视图。
3. 添加允许规则允许interface GigabitEthernet \S+允许进入任意GigabitEthernet接口视图。\S+匹配一个或多个非空白字符(如接口编号)。
4. 添加允许规则允许shutdown允许在接口视图下执行shutdown
5. 添加允许规则允许undo shutdown允许在接口视图下执行undo shutdown
6. 添加最终拒绝规则拒绝.*关键:拒绝所有其他未被上述规则匹配的命令

配置示例
在IMC TAM的命令集配置界面中,你添加的规则看起来会像这样

text
system-view interface GigabitEthernet \S+ shutdown undo shutdown .*

其中,前四条规则设置为“允许”,最后一条 .* 规则设置为“拒绝”。

关键注意事项

  • .* 规则是必须的:这条规则确保了“最小权限”原则。如果用户尝试执行未被允许的命令(如 display this),由于前面的规则都不匹配,最终会被这条 .* 规则拒绝

  • 正则表达式语法:IMC TAM的命令集支持正则表达式\S+ 用于匹配接口编号,.* 用于匹配任意字符。请确保语法正确。

  • 设备侧配置:请确保在交换机上正确配置了HWTACACS,并开启了命令行授权(command authorization)功能。否则,IMC TAM的命令集配置不会生效。

暂无评论

粉丝:23人 关注:2人

关键区别:本地 Role VS IMC TAM HWTACACS 命令授权,两套完全不同机制

  1. 交换机本地 RBAC role 规则
plaintext
rule 12 permit command system-view ; interface GigabitEthernet * ; undo shutdown
这条规则匹配一次性整行输入、用分号串联的多条连续命令(一条命令行里连续敲 system-view ; int g1/0/1 ; undo shutdown);
不能约束分步输入
用户分步敲:
system-view →回车→interface GigabitEthernet 1/0/1→回车→undo shutdown
不会命中这条 rule!
本地 role 想要管控分步逐级进入视图执行命令,必须拆分多条规则分别放行每一级视图命令。
  1. IMC TAM HWTACACS 命令授权机制(重中之重)
    HWTACACS 命令授权:用户每敲一次回车提交一行命令,设备单独把本条单行命令发给 IMC 校验
    不存在 “视图上下文链式匹配”,IMC 不知道你上一条敲了什么,只校验当前单行输入
    👉 IMC 命令集里绝对不能写带分号串联的复合命令!

针对你需求:允许进入接口视图,执行 shutdown /undo shutdown

你目标权限:
用户登录后,可以依次执行:
plaintext
system-view interface GigabitEthernet * shutdown undo shutdown

正确 IMC 命令集配置方式(默认拒绝)

命令集策略顺序:从上往下匹配,命中即停止。
  1. 最后一条增加:deny .* (全部默认拒绝,你这个思路是正确的)
  2. 在 deny.* 上方,依次增加permit 放行单行命令
plaintext
permit system-view permit interface GigabitEthernet * permit shutdown permit undo shutdown

⚠ 重大风险点(极易踩坑)

  • 只放行 shutdown / undo shutdown 没有绑定视图
    一旦这样配置:用户在任意视图只要输入 shutdown 都会放行。
    例如用户在系统视图误敲 shutdown(部分设备支持全局 shutdown 相关命令),存在风险。
IMC 原生 TAM 命令集不支持【视图 + 命令】联合匹配(这是和本地 role 最大差异!本地 role 支持 system-view;interface*;shutdown 链式约束视图路径,IMC 做不到)。

两种方案取舍

方案 A:简单方案(你设想的配置,适合运维场景,接受轻微风险)

命令集(默认拒绝):
plaintext
permit system-view permit interface GigabitEthernet * permit shutdown permit undo shutdown deny .*
优点:配置简单;
缺点:shutdown 在所有视图都允许,无法限制仅在接口视图执行。

方案 B:更严谨方案(规避跨视图误执行,推荐)

如果必须严格限制只能在千兆接口视图执行 shutdown/undo shutdown
IMC TAM 命令授权原生能力无法实现视图绑定
可选替代方案:
  1. 交换机侧开启 HWTACACS 命令授权 + 本地 role 配合(远程认证 + 本地 RBAC 双重管控);
  2. 或者改用 iMC 下发远程授权用户角色(TAM 授权用户登录后加载交换机本地预先定义好的 role,直接复用你现有的 role 配置,不需要在 IMC 命令集重构权限)。
补充:IMC TAM 只有「单行字符串通配匹配」,没有 Comware RBAC 那种命令路径视图链式匹配能力,这是底层协议限制,不是配置问题。

回答你原始疑问

是不是要去掉前面阶梯视图分号,配置独立单行:
system-view;
interface
shutdown
undo shutdown
命令集默认拒绝,最后添加 deny .
配置形式上,你这个思路是对的:拆分成独立单行命令,删掉所有分号串联。
❌ 但是必须明白短板:IMC 无法约束命令所在视图,shutdown 全局放行。

补充验证建议

  1. 设备 AAA 必须开启命令授权:
plaintext
aaa authorization-cmd 15 hwtacacs
(根据你的用户实际 privilege 级别修改)
2. 测试方法:分步逐条敲命令,观察 IMC TAM 日志里每条命令单独授权记录;
3. 不要在 IMC 命令集写入任何带英文分号;的复合命令,这类配置几乎永远不会命中用户正常分步操作场景。

拓展对比表格

表格
项目交换机本地 Role RBAC ruleIMC TAM HWTACACS 命令授权
匹配对象支持分号串联的一整行复合命令;支持视图路径链式约束仅匹配单次回车提交的单行独立命令
视图感知支持 system-view;interface*;cmd 限定视图路径无视图上下文,只匹配命令文本字符串
冲突规则rule 编号越大优先级越高命令集从上至下顺序匹配,命中即终止
通配符* 任意匹配* / .* 正则匹配(IMC 命令集使用正则表达式)

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明