Este documento descreve como integrar um Cisco Access Control System (ACS) versão 5.x com a tecnologia de autenticação RSA SecurID.
O Cisco Secure ACS oferece suporte ao servidor RSA SecurID como um banco de dados externo.
A autenticação de dois fatores do RSA SecurID consiste no PIN (personal identification number, número de identificação pessoal) do usuário e em um token RSA SecurID registrado individualmente que gera códigos de token de uso único com base em um algoritmo de código de tempo.
Um código de token diferente é gerado em intervalos fixos, geralmente a cada 30 ou 60 segundos. O servidor RSA SecurID valida esse código de autenticação dinâmica. Cada token RSA SecurID é exclusivo e não é possível prever o valor de um token futuro com base em tokens passados.
Assim, quando um código de token correto é fornecido junto com um PIN, há um alto grau de certeza de que a pessoa é um usuário válido. Portanto, os servidores RSA SecurID fornecem um mecanismo de autenticação mais confiável do que as senhas reutilizáveis convencionais.
Você pode integrar um Cisco ACS 5.x com a tecnologia de autenticação RSA SecurID das seguintes maneiras:
A Cisco recomenda que você tenha conhecimento básico destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a sua rede estiver ativa, certifique-se de que entende o impacto potencial de qualquer comando.
Este procedimento descreve como o administrador do servidor RSA SecurID cria agentes de autenticação e um arquivo de configuração. Um agente de autenticação é basicamente um nome DNS (Domain Name Server) e um endereço IP de um dispositivo, software ou serviço que tem direitos de acesso ao banco de dados RSA. O arquivo de configuração basicamente descreve a topologia e a comunicação RSA.
Neste exemplo, o administrador do RSA deve criar dois agentes para as duas instâncias do ACS.
Este procedimento descreve como o administrador do ACS recupera e envia o arquivo de configuração.
Use esta seção para confirmar se a sua configuração funciona corretamente.
Para verificar se o login foi bem-sucedido, vá para o console ACS e revise a contagem de ocorrências:
Você também pode revisar os detalhes de autenticação a partir dos registros ACS:
Para verificar se a autenticação foi bem-sucedida, vá para o console RSA e examine os registros:
Esta seção disponibiliza informações para a solução de problemas de configuração.
Para configurar um servidor de token RSA SecurID na versão 5.3 do ACS, o administrador do ACS deve ter o arquivo sdconf.rec. O arquivo sdconf.rec é um arquivo de registro de configuração que especifica como o agente RSA se comunica com o realm do servidor RSA SecurID.
Para criar o arquivo sdconf.rec, o administrador do RSA deve adicionar o host ACS como um host de agente no servidor RSA SecurID e gerar um arquivo de configuração para esse host de agente.
Depois que o agente se comunica inicialmente com o servidor RSA SecurID, o servidor fornece ao agente um arquivo de segredo de nó chamado securid. A comunicação subsequente entre o servidor e o agente depende da troca do segredo do nó para verificar a autenticidade do outro.
Às vezes, os administradores podem ter que redefinir o segredo do nó:
O agente RSA SecurID equilibra automaticamente as cargas solicitadas nos servidores RSA SecurID no território. No entanto, você tem a opção de balancear manualmente a carga. Você pode especificar o servidor usado por cada um dos hosts do agente. Você pode atribuir uma prioridade a cada servidor para que o host do agente direcione as solicitações de autenticação para alguns servidores com mais frequência do que para outros.
Você deve especificar as configurações de prioridade em um arquivo de texto, salvá-lo como sdopts.rec e carregá-lo no ACS.
Quando um servidor RSA SecurID está inoperante, o mecanismo de exclusão automática nem sempre funciona rapidamente. Remova o arquivo sdstatus.12 do ACS para acelerar esse processo.
Revisão | Data de publicação | Comentários |
---|---|---|
1.0 |
13-Feb-2014 |
Versão inicial |