AAA服务器高级应用
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
第七章AAA服务器高级应用
实例案例一 ASA穿越代理实例
一、 实验目的:
学会通过AAA服务器对访问进行控制,会通过AAA服务器为认证用户下发ACL 二、 实验环境和需求
z 服务器安装Windows Server 2003系统
z 在Web Server1和ACS Server上配置IIS搭建Web站 z 客户端访问Web服务器必须通过认证服务器认证授权
z PC1的用户名和密码:benet;PC2的用户名和密码:cisco z PC1权限:访问ACS Server,不能访问Web Server1 z PC2权限:访问Web Server1和ACS Server 三、
公司网络拓朴图
四、实验拓朴图
五、
配置步骤
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
(一) 配置Radius服务器
1、 配置
AAA Server 和 AAA Client
2、添加用户benet和cisco,分别加入group1和 group2,下图以建bnet
用户为例
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
3、分别为 group1和group2配置动态下发
ACL
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
同样再添加一个group2
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
4、配置为用户组下发
ACL
同样,为group2选取要下发的ACL。
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
(二)在没有配AAA认证前检查PC1、PC2能访问两台服务器http服务。 conf t
int e0/0
nameif inside
security-level 100
ip add 192.168.0.254 255.255.255.0 no sh int e0/1 nameif dmz
security-level 50
ip add 192.168.1.254 255.255.255.0 no sh exit
(三)配置ASA穿越代理 ASA接口配置(略)
ASA(config)# access-list http permit tcp any 192.168.1.0 255.255.255.0 eq 80
ASA(config)# access-list http permit tcp any 192.168.1.0 255.255.255.0 eq 23
ASA(config)# access-list http permit tcp any 192.168.1.0 255.255.255.0 eq 21
ASA(config)# aaa-server acs protocol RADIUS
ASA(config-aaa-server-group)# aaa-server acs (dmz) host 192.168.1.3 ASA(config-server-host)# key benet ASA(config-server-host)# exit
ASA(config)# aaa authentication match http inside acs ASA(config)# aaa authentication secure-http-client
ASA(config)# timeout uauth 0:00:00 absolute uauth 0:02:00 inactivity
(四)验证
1、在PC1上用http://192.168.1.2 ,在认证提示框中输用用户benet,密码benet
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
在ASA上用show access-list查看
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
2、在PC2上用http://192.168.1.2
,在认证提示框中输用用户cisco,密码cisco
在ASA上用show access-list
查看
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
(四)本地ACL与动态ACL有效性验证
1、在端口上应用本地ACL时不使用per-user-override参数
1)在ASA上配置ACL禁止认证主机与ACS(192.168.1.3)通讯
Config# access-list test extended deny ip any host 192.168.1.3 Config# access-list test extended permit ip any any 2)将此ACL应用到接口E0/0上,不用per-user-override参数 Config# access-group test in int inside
3) 在PC2上访问WEB(192.168.1.2)通过认证后,发现只能访问WEB服务器不能访问ACS服务器,说明本地ACL起作用。
2、在端口上应用本地ACL时使用per-user-override参数
1)在ASA上修改本地ACL
Config# no access-group test in int inside
Config# access-group test in int inside override
2) 在PC2上访问WEB(192.168.1.2)通过认证后,发现可以访问WEB服务器和ACS
服务器,说明本地ACL不起作用了。
实例案例二 通过AAA服务器为远程接入VPN认证授权
一、 实验目的:
学会通过AAA服务器为远程VPN认证授权。 二、 实验环境和需求
z 服务器安装Windows Server 2003系统
z 在Web Server1和ACS Server上配置IIS搭建Web站 z 在ASA上配置远程访问,当外网用户通过VPN接入时由AAA服务器对进行认证授
权,授权包括客户端IP和访问服务器的权限。 z PC1的用户名和密码:vpnuser;
z PC1权限:访问Web Server1,不能访问ACS Server
三、公司网络拓朴图
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
四、实验拓朴图
五、 配置步骤
(一) 配置Radius服务器
1、配置AAA client 和AAA
服务器
2、配置Downloadable IP ACLs.
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
3、配置IP
地址池
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
4、添加用户benet,加入group3,配置组group3。
AAA高级应用,ASA穿越代理、Easy VPN和SSL VPN认证授权。
配置
group3
…… 此处隐藏:1338字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [求职职场]加法运算定律的运用练习题
- [求职职场]大型石油化工工业过程节能新技术
- [求职职场]2015-2020年中国箱纸板行业分析与投资
- [求职职场]NADEX-IWC5A点焊机故障代码
- [求职职场]英语阅读 非常有用
- [求职职场]鲁卫疾控发〔2012〕2号(联合,印发山东
- [求职职场]2014年莆田公务员行测技巧:数字推理的
- [求职职场]基于最近发展区理论的高中数学课堂有效
- [求职职场]与贸易有关的知识产权协议
- [求职职场]【王风范】微演说·职场演说三
- [求职职场]新时代国珍健康大课堂
- [求职职场]群论期末考试复习题
- [求职职场]施工现场消防安全专项施工方案(范本)-
- [求职职场]初中物理光学知识点归纳完美版
- [求职职场]毕业设计总结与体会范文
- [求职职场]江南大学2018年上半年展示设计第1阶段
- [求职职场]景尚乡民兵参战支前保障方案
- [求职职场]【优质】2019年工会职工之家建设工作总
- [求职职场]数据库技术与应用—SQL Server 2008(第
- [求职职场]汽车变速箱构造与工作原理
- 首钢工业区工业遗产资源保护与再利用研
- 第4课 《大学》节选
- 2016程序文件——检验检测结果发布程序
- 2011年高考试题文言文阅读全解释__2011
- 化学是一门基础的自然科学
- 海外做市商制度的借鉴意义
- 外国建筑史复习资料(
- 七年级下思想品德期末综合测试(二)
- 思政课部2013年上学期教学工作总结
- 电大国际公法任务3 0004
- 《圆的认识》教学设计
- 中国轨道交通牵引变流器行业市场发展调
- 中泰证券#定期报告:坚守时代硬科技和
- 浅论企业财务管理与企业经营投资风险的
- 大功率半导体激光器光纤耦合技术调研报
- 中国传统家具的现状与发展探讨
- Broadcom数字电视芯片助海尔扩展高清电
- 新HSK4词汇练习 超全(五)
- 2013届高考数学单元考点复习12
- 雨霖铃精品课件




