问题1、
交换机本地配置hwtacacs指向IMC、本地VTY接口对ssh启用AAA认证功能并开启command auth授权。本地default-domain配置对login类型用户采用hwtacacs认证。此时用户可以采用IMC本地创建的“设备用户”进行登录并限制命令集?
问题2、
IMC上配置设备用户及限制权限的流程是否为:1、设备区域管理添加区域,2、设备类型可以暂不配置 3、设备管理配置密钥、端口、引用设备区域并关联设备(注意IP地址) 4、授权命令集配置(缺省授权方式改为拒绝防止用户使用未授权命令?)增加命令、最后一条可以配置为deny .* 5、授权策略管理增加~填写策略名称并增加接入授权信息、选择配置的区域和授权命令集、保存 6、设备用户管理~所有设备用户~增加用户、输入账号密码,关联用户的授权策略(这里选择第5条配置的信息)、并在“授权主机IP地址列表”里面添加可以让这个用户登录的交换机管理IP
上述配置流程是否正确且满足标准场景使用????
问题3、
IMC的命令集里面如果想要实现,只允许用户进入system-view、然后进入某个接口(编号不做限制)、接口下只能执行shutdown、undo shutdown
此时命令集是A或B哪种写法?? 测试B类型用户执行命令时提示无权限
A:每一行是一条单独命令
system-view ;
interface .* ;
shutdown ;
undo shutdown;
.*(deny动作)
B:阶梯型,每一行一条命令
system-view ; interface .* ; shutdown ;
system-view ; interface .* ; undo shutdown ;
.*(deny动作)
(0)
最佳答案
以下是针对你三个问题的详细解答:
可以的。
当你在交换机上完成以下配置后,用户使用IMC本地创建的“设备用户”登录时,其命令权限将由IMC的授权策略和命令集控制:
交换机配置HWTACACS方案指向IMC。
VTY接口对SSH启用AAA认证。
开启命令行授权(command authorization)。
本地default-domain对login类型用户采用HWTACACS认证。
你描述的流程整体方向是正确的,但有一些关键细节需要补充和完善。
在IMC TAM中配置“设备用户”并限制其权限,标准流程如下:
授权场景条件:
设备管理:添加要管理的交换机,配置共享密钥(必须与交换机侧一致)、端口(默认49),并引用上一步创建的“设备区域”。
授权命令配置:
设备用户管理:创建“设备用户”,设置账号密码,关联你在第5步创建的“授权策略”。在“授权主机IP地址列表”中,可以指定该用户只能从哪些IP地址登录,实现登录源的限制。
应该使用方案B的写法。
你测试方案B(阶梯型写法)时提示无权限,很可能是因为方案A的写法(单条命令)不正确,导致匹配失败。
IMC TAM的命令授权是基于正则表达式,对用户输入的完整命令行进行逐行、顺序、最长匹配的。这意味着,当用户输入 system-view 进入系统视图后,再输入 interface GigabitEthernet 1/0/1 时,IMC收到的是完整的 system-view ; interface GigabitEthernet 1/0/1 这一整条命令。
因此,必须将完整的命令路径(包括进入各级视图的命令)配置在一条规则中,才能实现精确授权。
(0)
default-domain login hwtacacs,登录认证走 HWTACACS 对接 IMC;hwtacacs command-authorization,否则命令授权不生效。deny .* 拦截所有未放行命令permit system-view
permit interface .*
permit shutdown
permit undo shutdown
deny .*
system-viewinterface .*(通配符匹配所有接口名)shutdown / undo shutdown 两条接口视图命令user-view → system-view → interface 任意接口 → 执行开关命令,每一步都单独放行,流程正常。system-view ; interface .* ; shutdown,交换机实际是分步执行多条独立命令,IMC 无法匹配这条拼接规则,直接拒绝,所以提示无权限。(0)
暂无评论
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论