2.配置tacacs就可以了。没必要配置radius(radius还不能对命令进行鉴权),tacacs,完全可以对用户、等级(exec)、命令(command)进行授权。
给个配置给你参考(华为),我这配置,对于console口是没有去aaa服务器的。
domain mydepart
scheme hwtacacs-scheme mydepart local
vlan-assignment-mode integer
access-limit disable
state active
idle-cut disable
self-service-url disable
hwtacacs scheme mydepart
primary authentication 192.168.1.2
secondary authentication 192.168.1.3
primary authorization 192.168.1.2
secondary authorization 192.168.1.3
primary accounting 192.168.1.2
secondary accounting 192.168.1.3
key authentication mykey
key authorization mykey
key accounting mykey
user-name-format without-domain
local-user myuser
#
super password level 3 cipher sdfsdfgsdfs
#
hwtacacs nas-ip 192.168.1.1
user-interface vty 0 4
acl 2000 inbound
authentication-mode scheme command-authorization
user privilege level 3
idle-timeout 5 0
protocol inbound telnet
user-interface con 0
authentication-mode password
set authentication password cipher sdfsdfsdfwer
idle-timeout 5 0
Radius你可以理解为一个服务,也就是程序罢了,能够实现的功能就有AAA,也就是这3个基本功能而AAA只是一个协议,规定了实现这3个A所要的条件啊环境啊步骤之类的
802.1x可以理解为是一个规范,位置比上述两个与认证有关的东西还要底层,必须要符合这个规范先,至于这个规范你内容,如你所说的你也能找到咯
我的理解就这样,可以讨论一下~
欢迎分享,转载请注明来源:夏雨云
评论列表(0条)