|

21T24 Serwer TACACS w 6 min. [Konfiguracja]

Admin Login

Wi臋cej miejsc do pos艂uchania:

Spotify

Link do artyku艂u.

0:00 Wprowadzenie

0:15 Topologia

0:47 Konfiguracja na Switchu

2:25 Konfiguracja Prze艂膮cznika

3:24 Konfiguracja TACACS na Prze艂膮czniku

3:44 Konfiguracja Dost臋pu do Konsoli

4:10 Ustawienie Autoryzacji

4:40 Pr贸ba Logowania

5:11 Podsumowanie

Transkrypcja

Cze艣膰. Chcesz zobaczy膰, jak sprawnie mo偶na skonfigurowa膰 serwer TACACS i po艂膮czy膰 do switcha? Je偶eli tak, to w艂a艣nie w dzisiejszym odcinku b臋d臋 pokazywa艂, jak to zrobi膰.

Zacznijmy od topologii. Mamy tutaj 3 hosty: PC1 PC2 i laptop. Mamy prze艂膮cznik SW1 i ten w艂a艣nie prze艂膮cznik b臋dziemy konfigurowa膰 pod TACACSA. Mamy serwer TACACS pod adresem 192.168.0.1/24. To, co tutaj b臋dziemy chcieli zdoby膰, to przede wszystkim skonfigurowa膰 switcha, a nast臋pnie z urz膮dzenia pod艂膮czy膰 si臋 ko艅cowego do tego switcha za pomoc膮 po艣wiadcze艅 i TACACSA.

Zaczynajmy konfiguracj臋, je偶eli chodzi o cz臋艣膰 konfiguracji na switchu, to konfigurujemy przede wszystkim serwis, czyli trzeba wpisa膰 ten prze艂膮cznik jako klienta, TACACS’owego. Jego adres IP w naszym przypadku 192.168.0.2. Opr贸cz tego trzeba b臋dzie dopisa膰 Secret. To za chwil臋 b臋dzie edytowane tutaj przez Mateusza i wskaza膰, jaki typ serwera jest u偶ywany, czyli TACACS. Opr贸cz tego trzeba wpisa膰 nazw臋 u偶ytkownika i jego has艂o. Tutaj akurat do lokalnej bazy u偶ytkownik贸w. Idziemy dalej. Tylko tutaj trzeba dodatkowo zmieni膰 Secret. Secret jest zabezpieczeniem, to jest wsp贸艂dzielone has艂o, jest zabezpieczenie pomi臋dzy serwerem TACACS, a prze艂膮cznikiem po to, 偶eby tylko znaj膮ce to wsp贸艂dzielone has艂o urz膮dzenia mog艂y komunikowa膰 si臋 bezpiecznie w ten spos贸b. Ten Secret musi by膰 tutaj w tym switchu. Nie mo偶na doda膰 drugiego wpisu na TACACS’ie, zawieraj膮cego ten sam adres IP. W zwi膮zku z tym trzeba wyedytowa膰 tego switcha. Pokaza艂 si臋 key XYZ. Mamy u偶ytkownika,
wi臋c serwer TACACS’owy jest skonfigurowany prawid艂o.

Teraz mo偶emy przej艣膰 do konfiguracji prze艂膮cznika i na prze艂膮czniku mamy ju偶 skonfigurowany host name, mamy skonfigurowane adresy IP. Vlan zarz膮dzaj膮cy vlan pierwszy, wi臋c mo偶emy i艣膰 dalej do konfiguracji tej funkcjonalno艣ci uwierzytelniania. 呕eby to zrobi膰 prze艂膮czamy tryb tego prze艂膮cznika w new model, nast臋pnie, jaki rodzaj uwierzytelniania b臋dzie. Uwierzytelniania dotycz膮ce logowania. Nazwa tej grupy, kt贸r膮 b臋dziemy tworzy膰, a nast臋pnie po kolei, jak b臋dziemy wykonywa膰 logowane, czyli b臋dziemy u偶ywa膰 TACACSA, chyba 偶e TACACSA nie b臋dzie, b臋dzie niedost臋pny, wtedy b臋dziemy na switchu uwierzytelnia膰 u偶ytkownik贸w kontami lokalnym.
Dop贸ki TACACS b臋dzie dzia艂a艂, konta lokalne nie b臋d膮 u偶ywane. Typowy scenariusz implementacji.

Kolejny krok, to konfiguracja TACACSA na prze艂膮czniku. Wpisujemy TACACS-serwer, host, adres IP hosta i klucz. Ten wsp贸艂dzielony klucz, kt贸ry wcze艣niej konfigurowali艣my po stronie TACACSA: xyz. Te klucze musz膮 si臋 zgadza膰. Inaczej urz膮dzenia si臋 ze sob膮 nie dogadaj膮. Kolejnym krokiem jest przej艣cie do konfiguracji kontekstu wirtualnych konsol od zera do cztery. 4 konsole standardowo konfigurujemy. I tutaj konfigurujemy, 偶e rodzaj dost臋pu do konsoli to b臋dzie logowanie z uwierzytelnieniem dla grupy IPCISCOAUTH. Czyli to co wcze艣niej ustawili艣my tutaj powy偶ej. Dalej mamy do ustawienia autoryzacj臋. Czyli to, 偶e si臋 uwierzytelnimy do urz膮dzenia, to jest jeden element, kt贸ry potrzebujemy skonfigurowa膰, a to, z jakim poziomiem uprawnie艅 si臋 dostaniemy do tego prze艂膮cznika, to jest drugi aspekt konfiguracji. Tutaj konfigurujemy podobnie jak przy uwierzytelnianiu, 偶e b臋dziemy u偶ywa膰 serwer TACACS, a je偶eli nie b臋dzie dzia艂a艂, to konta lokalne. Teraz mo偶emy spr贸bowa膰 si臋 zalogowa膰, jak ju偶 mamy t臋 konfiguracj臋 i powinni艣my u偶y膰 tego konta, skonfigurowanego na serwerze TACACS. Telnet na adres 192.168.0.2, czyli na prze艂膮cznik. U偶ytkownik skonfigurowany
na TACACS’ie, ipcisco, has艂o. Tym razem has艂o by艂o nieprawid艂owe,
wi臋c spr贸bujmy jeszcze raz. Ipcisco, has艂o i jeste艣my zalogowani na prze艂膮czniku SW1.

Jak widzisz konfiguracja nie jest skomplikowana, wystarczy po jednej stronie, czyli po stronie TACACSA i po stronie prze艂膮cznika pewne elementy konieczne skonfigurowa膰 i mo偶emy si臋 uwierzytelnia膰 w spos贸b bezpieczny. Je偶eli jeste艣 zainteresowany szerszym kontekstem tego zagadnienia, dlaczego warto to stosowa膰, jakie to ma zalety, jakie ma wady, to oczywi艣cie o tym szerzej opowiem w moim podca艣cie. Zapraszam Ci臋 do niego. Link zar贸wno do podcastu jak i do artyku艂u pisanego, jest dost臋pny pod tym wideo. Mo偶esz spokojnie obie rzeczy znale藕膰. Gdyby艣 mia艂 jaki艣 problem albo pytanie, pisz oczywi艣cie w komentarzu. Dzi臋kuj臋 Ci dzisiaj za uwag臋 i do us艂yszenia ju偶 za tydzie艅.


Podobne wpisy

Dodaj komentarz

Tw贸j adres e-mail nie zostanie opublikowany. Wymagane pola s膮 oznaczone *