• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

ssh結合raduis認證

2024-01-15提問
  • 0關注
  • 0收藏,1747瀏覽
uiii7_ 一段
粉絲:0人 關注:3人

問題描述:

有案例嗎

最佳答案

已采納
粉絲:126人 關注:8人

有的


1.18.3  SSH用戶的RADIUS認證和授權配置

1. 組網需求

配置Switch實現使用RADIUS服務器對登錄Switch的SSH用戶進行認證和授權。

·     由一台iMC服務器擔當認證/授權RADIUS服務器的職責,服務器IP地址為10.1.1.1/24。

·     Switch與RADIUS服務器交互報文時使用的共享密鑰為expert,向RADIUS服務器發送的用戶名帶域名。服務器根據用戶名攜帶的域名來區分提供給用戶的服務。

·     SSH用戶登錄Switch時使用RADIUS服務器上配置的用戶名hello@bbb以及密碼進行認證,認證通過後具有缺省的用戶角色network-operator。

2. 組網圖

圖1-14 SSH用戶RADIUS認證/授權配置組網圖

 

3. 配置RADIUS服務器

說明

下麵以iMC為例(使用iMC版本為:iMC PLAT 5.0(E0101)、iMC UAM 5.0(E0101)),說明RADIUS服務器的基本配置。

 

(1)     增加接入設備

登錄進入iMC管理平台,選擇“業務”頁簽,單擊導航樹中的[接入業務/接入設備管理/接入設備配置]菜單項,進入接入設備配置頁麵,在該頁麵中單擊“增加”按鈕,進入增加接入設備頁麵。

a.     設置與Switch交互報文時使用的認證、計費共享密鑰為“expert”;

b.     設置認證及計費的端口號分別為“1812”和“1813”;

c.     選擇業務類型為“設備管理業務”;

d.     選擇接入設備類型為“H3C”;

e.     選擇或手工增加接入設備,添加IP地址為10.1.1.2的接入設備;

f.     其它參數采用缺省值,並單擊<確定>按鈕完成操作。

說明

添加的接入設備IP地址要與Switch發送RADIUS報文的源地址保持一致。缺省情況下,設備發送RADIUS報文的源地址是發送RADIUS報文的接口IP地址。

·     若設備上通過命令nas-ip或者radius nas-ip指定了發送RADIUS報文的源地址,則此處的接入設備IP地址就需要修改並與指定源地址保持一致。

·     若設備使用缺省的發送RADIUS報文的源地址,例如,本例中為接口Vlan-interface3的IP地址10.1.1.2,則此處接入設備IP地址就選擇10.1.1.2。

 

圖1-15 增加接入設備

 

(2)     增加設備管理用戶

選擇“用戶”頁簽,單擊導航樹中的[接入用戶視圖/設備管理用戶]菜單項,進入設備管理用戶列表頁麵,在該頁麵中單擊<增加>按鈕,進入增加設備管理用戶頁麵。

a.     輸入用戶名“hello@bbb”和密碼;

b.     選擇服務類型為“SSH”;

c.     添加所管理設備的IP地址,IP地址範圍為“10.1.1.0~10.1.1.255”;

d.     單擊<確定>按鈕完成操作。

說明

添加的所管理設備的IP地址範圍要包含添加的接入設備的IP地址。

 

圖1-16 增加設備管理用戶

 

4. 配置Switch

# 配置各接口的IP地址,具體配置步驟略。

# 生成RSA及DSA密鑰對。

<Switch> system-view

[Switch] public-key local create rsa

[Switch] public-key local create dsa

# 使能SSH服務器功能。

[Switch] ssh server enable

# 設置SSH用戶登錄用戶線的認證方式為AAA認證。

[Switch] line vty 0 63

[Switch-line-vty0-63] authentication-mode scheme

[Switch-line-vty0-63] quit

# 使能缺省用戶角色授權功能,使得認證通過後的SSH用戶具有缺省的用戶角色network-operator。

[Switch] role default-role enable

# 創建RADIUS方案rad。

[Switch] radius scheme rad

# 配置主認證服務器的IP地址為10.1.1.1,認證端口號為1812。

[Switch-radius-rad] primary authentication 10.1.1.1 1812

# 配置與認證服務器交互報文時的共享密鑰為明文expert。

[Switch-radius-rad] key authentication simple expert

# 配置向RADIUS服務器發送的用戶名要攜帶域名。

[Switch-radius-rad] user-name-format with-domain

[Switch-radius-rad] quit

# 創建ISP域bbb,為login用戶配置AAA認證方法為RADIUS認證/授權、不計費。

[Switch] domain bbb

[Switch-isp-bbb] authentication login radius-scheme rad

[Switch-isp-bbb] authorization login radius-scheme rad

[Switch-isp-bbb] accounting login none

[Switch-isp-bbb] quit

5. 驗證配置

用戶向Switch發起SSH連接,按照提示輸入用戶名hello@bbb及正確的密碼後,可成功登錄Switch,並具有用戶角色network-operator所擁有的命令行執行權限。

暫無評論

2 個回答
粉絲:3人 關注:0人

沒有。。。

暫無評論

Xcheng 九段
粉絲:127人 關注:3人

官網案例一堆,隨便找個吧

03-登錄設備典型配置舉例-BOB登陆 集團-H3C

暫無評論

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明