关于用于 AAA 的 TACACS+ 服务器
ASA 支持使用以下协议进行 TACACS+ 服务器身份验证:ASCII、PAP、CHAP 和 MS-CHAPv1。
TACACS+ 属性
ASA 可支持 TACACS+ 属性。TACACS+ 属性可分隔身份验证、授权和记帐功能。该协议支持两种类型的属性:强制属性和可选属性。服务器和客户端都必须能够理解强制属性,而且必须将强制属性应用于用户。可选属性是否能被理解,或是否会被使用不作要求。
注 |
要使用 TACACS+ 属性,请确保您已在 NAS 上启用 AAA 服务。 |
下表列出适用于直接转发代理连接的受支持的 TACACS+ 授权响应属性。
属性 |
说明 |
---|---|
acl |
确定要应用于连接的本地配置的 ACL。 |
idletime |
指示经过身份验证的用户会话终止前可以处于非活动状态的时长(以分钟为单位)。 |
timeout |
指示经过身份验证的用户会话终止前,身份验证凭据可以保持活动状态的时长(以分钟为单位)。 |
下表列出支持的 TACACS+ 记帐属性。
.
属性 |
说明 |
---|---|
bytes_in |
指定此连接过程中传输的输入字节的数量(仅停止记录) |
bytes_out |
指定此连接过程中传输的输出字节的数量(仅停止记录)。 |
cmd |
定义执行的命令(仅命令记帐)。 |
disc-cause |
指定标识连接断开原因的数值代码(仅停止记录)。 |
elapsed_time |
定义连接所消耗的秒数(仅停止记录)。 |
foreign_ip |
指定隧道连接的客户端的 IP 地址。定义用于直接转发代理连接的最低安全性接口上的地址。 |
local_ip |
指定对于隧道连接,客户端已连接到的 IP 地址。定义用于直接转发代理连接的最高安全性接口上的地址。 |
NAS port |
包含连接的会话 ID。 |
packs_in |
指定此连接过程中传输的输入数据包的数量。 |
packs_out |
指定此连接过程中传输的输出数据包的数量。 |
priv-level |
设置为命令记帐请求的用户权限级别,否则设置为 1。 |
rem_iddr |
指示客户端的 IP 地址。 |
service |
指定所使用的服务。对于仅进行命令记帐的情况,始终设置为“shell”。 |
task_id |
指定记帐事务的唯一任务 ID。 |
username |
指定用户的名称。 |