其他文章:
以下为整理的常见厂商的交换机tacacs+认证配置。
交换机配置Tacacs+认证思路
- 交换机全局开启Tacacs+认证
- 配置tacacs+认证模板,主要配置tacacs+认证的服务器地址,端口,密钥。
- 配置tacacs+的认证,授权,计费列表
- 全局内调用tacacs+认证方式
- vty,console下调用tacacs+认证方式
华为交换机tacacs+认证配置
1 | [Huawei] |
华三交换机tacacs+认证配置
1 | [H3C] |
锐捷交换机tacacs+认证配置
1 |
|
思科交换机tacacs+认证配置
1 |
|
Arista交换机tacacs+认证配置
1 |
|
如何绕过Tacacs+认证,使用本地认证?
华三交换机:
华三交换机在系统下默认有system域,可以通过在登陆时使用交换机本地用户加指定域来进行本地认证。
例如:交换机本地用户名为admin
即:ssh admin@system@x.x.x.x,输入本地用户密码即可绕过tacacs+认证。
华为交换机:
华为交换机默认系统下没有system域,如果配置了tacacs+认证服务器,那么只能通过使用tacacs+服务器来认证。如果想绕过tacacs+认证,需要提前在交换机上配置一个域来进行本地认证。
例如:在华为交换机下创建system域,在需要使用本地认证时,可使用本地用户名admin+域名进行本地认证,从而绕过tacacs+认证。
1 | domain system #创建system域 |
锐捷交换机:
锐捷交换机在认证时,需要指定认证源,一般交换机认证会使用带内或带外认证。如果某一认证源接口与tacacs+服务器无法通信时,可使用交换机本地账号进行认证。输入本地用户密码即可在tacacs+认证失效的情况下通过本地认证。
1 | ssh admin@x.x.x.x #输入本地用户密码即可在tacacs+认证失效的情况下通过本地认证。 |
目前锐捷设备新版本一般支持AAA认证检测并自动带内/带外切换
no ip tacacs source-interface mgmt 0,需要删除认证源接口。
1
2
3
4
5 tacacs-server host oob 192.168.147.135 port 49 key XXX//首先采用带外通信
tacacs-server host 192.168.147.135 port 49 key XXX//带外不通达到超时后,切换带内
tacacs-server timeout 3 //必配,配置AAA server超时时间3秒,超时后切换
tacacs-server deadtime 5 //必配,配置dead的AAA server 恢复的时间为5分钟。
Arista交换机:
Arista的交换机的认证同Ruijie交换机。
其他文章:
参考资料:
http://www.h3c.com/cn/d_202004/1280734_30005_0.htm
https://www.arista.com/en/um-eos/eos-section-4-6-tacacs-configuration-examples