注
|
|
在为管理用户启用外部身份验证时,威胁防御会使用外部身份验证对象中指定的 LDAP 或 RADIUS 服务器验证用户凭证。
共享外部身份验证对象
管理中心 和 威胁防御 设备可使用外部身份验证对象。管理中心 和设备可共享同一个对象,也可以为它们创建不同的对象。请注意, 威胁防御 支持在 RADIUS 服务器上定义用户,而 管理中心 要求您在外部身份验证对象中预定义用户列表。您可以选择针对 威胁防御使用预定义列表方法,但如果要在 RADIUS 服务器上定义用户,则必须为 威胁防御 和 管理中心创建单独的对象。
注
|
威胁防御 和 管理中心 的超时范围不同,因此,如果共享对象,请确保不要超过 威胁防御 的较小超时范围(对于 LDAP 为 1-30 秒,对于 RADIUS 为 1-300 秒)。如果将超时设置为更高的值,则 威胁防御 外部身份验证配置将不起作用。
|
为设备分配外部身份验证对象
对于 管理中心,请直接在 启用外部身份验证对象;此设置仅会影响 管理中心 的使用情况,无需为了受管设备的使用而启用此设置。对于 威胁防御 设备,必须在部署到设备的平台设置中启用外部身份验证对象,并且每个策略只能激活一个外部认证对象。已启用 CAC 身份验证的 LDAP 对象也不能用于 CLI 访问。
威胁防御 支持的字段
只有外部身份验证对象中一个子集的字段可用于 威胁防御 SSH 访问。如果填入其他字段,它们将被忽略。如果您也将此对象用于 管理中心,则将使用这些字段。此程序仅涵盖 威胁防御 支持的字段。 有关其他字段,请参阅 《Cisco Secure Firewall Management Center 管理指南》中的 《配置 管理中心 外部身份验证》。
用户名
用户名必须为使用字母数字字符加句点 (.) 或连字符 (-) 的 Linux 有效用户名,且仅可使用小写字母。不支持其他特殊字符,例如 at 符号 (@) 和斜线 (/)。不能为外部身份验证添加管理员用户。只能在管理中心添加外部用户(作为外部身份验证对象的一部分);不能在 CLI 中添加他们。请注意,内部用户只能在 CLI 中添加,不能在管理中心添加。
如果您之前使用 configure user add 命令为内部用户配置过相同的用户名,则 威胁防御 首先对照此内部用户检查密码,如果失败,再检查 AAA 服务器。请注意,此后不能再将具有相同名称的内部用户添加为外部用户;仅支持以前存在的内部用户。 对于 RADIUS 服务器上定义的用户,请务必将权限级别设置为与任何内部用户相同的权限级别;否则您无法使用外部用户密码登录。
特权等级
LDAP 用户始终具有“配置”权限。RADIUS 用户可定义为“配置”或“基本”用户。