Dieses Dokument enthält Informationen zur Konfiguration des Cisco Intrusion Prevention System (IPS) für die Benutzeranmeldeauthentifizierung mit einem RADIUS-Server. ACS wird als RADIUS-Server verwendet.
In diesem Dokument wird davon ausgegangen, dass das Cisco Intrusion Prevention System (IPS) voll funktionsfähig ist und so konfiguriert ist, dass der Cisco Intrusion Prevention System Manager Express (IME) oder die CLI Konfigurationsänderungen vornehmen kann. Zusätzlich zur lokalen AAA-Authentifizierung können Sie jetzt RADIUS-Server für die Benutzerauthentifizierung der Sensoren konfigurieren. Cisco Intrusion Prevention System 7.0(4)E4 und neuere Versionen bieten die Möglichkeit, das IPS für die Verwendung von AAA RADIUS-Authentifizierung für Benutzerkonten zu konfigurieren, was den Betrieb großer IPS-Bereitstellungen erleichtert.
Hinweis: Es gibt keine Option zum Aktivieren der Kontoführung auf dem IPS. IPS 7.04 unterstützt die RADIUS-Authentifizierung, TACACS, die Autorisierung oder die Kontoverwaltung werden jedoch nicht unterstützt.
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Cisco Intrusion Prevention System Version 7.0(4)E4 und neuere Versionen
Intrusion Prevention System Manager Express Version 7.1(1) und höher
Cisco Secure Access Control Server 5.x
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netz Live ist, überprüfen Sie, ob Sie die mögliche Auswirkung jedes möglichen Befehls verstehen.
Weitere Informationen zu Dokumentkonventionen finden Sie unter Cisco Technical Tips Conventions (Technische Tipps von Cisco zu Konventionen).
In diesem Abschnitt erfahren Sie, wie Sie die in diesem Dokument beschriebenen Funktionen konfigurieren können.
Hinweis: Verwenden Sie das Command Lookup Tool, also das Tool für die Suche nach Befehlen (nur registrierte Kunden), um weitere Informationen zu den in diesem Abschnitt verwendeten Befehlen zu erhalten.
Führen Sie die folgenden Schritte aus, um das IPS zu IME hinzuzufügen und anschließend das IPS für die Authentifizierung vom ACS-Server zu konfigurieren:
Wählen Sie Home > Devices > Device List > Add (Startseite > Geräte > Geräteliste > Hinzufügen), um ein IPS zum IME hinzuzufügen.
Füllen Sie die Felder im Fenster Add Device (Gerät hinzufügen) wie hier dargestellt aus, um die Details zum IPS anzugeben. Der hier verwendete Sensorname lautet IPS. Klicken Sie auf OK.
Klicken Sie auf Ja, um das Zertifikat zu akzeptieren und die HTTPS-Verbindung zum Sensor fortzusetzen. Sie müssen das Zertifikat akzeptieren, um eine Verbindung mit dem Sensor herstellen und auf diesen zugreifen zu können.
Das IPS mit dem Namen IPS wird dem Intrusion Prevention System Manager Express (IME) hinzugefügt.
Wählen Sie Configuration > IPS > Sensor Setup > Authentication aus, und führen Sie die folgenden Schritte aus:
Klicken Sie auf das Optionsfeld RADIUS-Server, um den RADIUS-Server als Authentifizierungsgerät auszuwählen.
Geben Sie die RADIUS-Authentifizierungsparameter ein, wie dargestellt.
Wählen Sie als Konsolenauthentifizierung Local (Lokal) und RADIUS (RADIUS) aus, damit die lokale Authentifizierung verwendet wird, wenn der RADIUS-Server nicht verfügbar ist.
Klicken Sie auf Apply (Anwenden).
Führen Sie die folgenden Schritte aus, um den ACS als RADIUS-Server zu konfigurieren:
Wählen Sie Netzwerkressourcen > Netzwerkgeräte und AAA-Clients aus, und klicken Sie auf Erstellen, um das IPS zum ACS-Server hinzuzufügen.
Geben Sie die erforderlichen Informationen zum Client ein (IPS ist hier der Client), und klicken Sie auf Submit (Senden). Dadurch kann das IPS zum ACS-Server hinzugefügt werden. Zu den Details gehören die IP-Adresse des IPS und die Details zum RADIUS-Server.
Wählen Sie Benutzer und Identitätsdaten > Interne Identitätsdaten > Benutzer aus, und klicken Sie auf Erstellen, um einen neuen Benutzer zu erstellen.
Geben Sie den Namen und das Kennwort an. Wenn Sie fertig sind, klicken Sie auf Senden.
Nutzen Sie diesen Abschnitt, um zu überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert.
Versuchen Sie, sich mit dem neu erstellten Benutzer beim IPS anzumelden. Sobald der Benutzer authentifiziert ist, überprüfen Sie den ACS-Bericht.
Klicken Sie auf Authentications-RADIUS-Today, um den aktuellen Bericht anzuzeigen.
Dieses Bild zeigt, dass der Benutzer, der eine Verbindung mit dem IPS herstellt, vom ACS-Server authentifiziert wird.
Das Output Interpreter-Tool (OIT) (nur registrierte Kunden) unterstützt bestimmte show-Befehle. Verwenden Sie das OIT, um eine Analyse der show-Befehlsausgabe anzuzeigen.
Für diese Konfiguration sind derzeit keine spezifischen Informationen zur Fehlerbehebung verfügbar.
Überarbeitung | Veröffentlichungsdatum | Kommentare |
---|---|---|
1.0 |
03-May-2011 |
Erstveröffentlichung |