Steve

Code:6307

用户操作
[即时聊天] [发私信] [加为好友]
wangllID:steve6307
39793次访问,排名3144,好友0人,关注者1人。
steve6307的文章
原创 25 篇
翻译 0 篇
转载 0 篇
评论 2 篇
steve6307的公告
欢迎访问我的网站:
VPNEASY.NET
最近评论
caivei:刚开始看,谢谢了~
agjyfm:wow gold
文章分类
收藏
    相册
    cisco
    朋友的家
    南通华远科技发展有限公司
    我的最爱
    Document DVD
    存档
    软件项目交易
    订阅我的博客
    XML聚合  FeedSky
    订阅到鲜果
    订阅到Google
    订阅到抓虾
    订阅到BlogLines
    订阅到Yahoo
    订阅到GouGou
    订阅到飞鸽
    订阅到Rojo
    订阅到newsgator
    订阅到netvibes

    原创 PIX防火墙上的ACL with radius收藏

    新一篇: 为工大瑞普新编写的CCNA实验手册提供下载 | 旧一篇: Remote Access VPN with PIX(PPTP)

    PIX上有一个download-able ACL的功能,可以让PIX从radius服务器上下载ACL到本地,Cisco文档介绍了三种方法来实现此功能。
    1、事先在PIX上定义好ACL,当用户通过PIX认证时,radius服务器将该用户对应的ACL名称告诉PIX,然后PIX将ACL加载到用户的会话上。这种方法的缺点是必须事先在PIX上将ACL写好。
    这是三种方法中实现最简单的一种方法,也是让我耗时最长的一种方法,因为Cisco的官方文档又错了。
    2、使用Cisco AV Pair,在radius服务器上定义attribute-value (也就是vendor-specific-attribute,VSA),在AV pair中定义用户对应的ACL。这种方法的缺点是ACL的大小不能超过4096字节。
    3、使用ACS的download-able ACL的功能,在radius服务器上先写好ACL,当用户认证时,让PIX自己下载与用户所对应的ACL。这是Cisco最推崇的方法。

    下面来简单谈谈使用各种方法实现时的注意事项:
    不管用什么方法,PIX上aaa部分的配置都基本一样:
    aaa-server ciscorad protocol radius
    aaa-server ciscorad (inside) host 10.10.5.24 cisco1 timeout 10
    aaa authentication include http inside 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0 ciscorad

    方法1:
    首先在PIX上创建一个ACL:
    access-list wtest permit ip any host 192.168.10.5
    access-list wtest deny ip any any
    接下来,在ACS上进行设置
    1、在ACS上点击“network configuration”,添加一个AAA的client,认证协议选“RADIUS(Cisco IOS/PIX)”。
    2、进入“user setup”,添加一个用户,放到相应的组中。
    3、进入“group setup”,对此用户属于的组进行编辑。在“IETF RADIUS Attributes”部分,选中[011] Filter-Id,写入ACL的名字,如下图:

    值得注意的是:PIX会自动识别“acl=”,第一行必须以回车结束,第二行放的是ACL的名称。


    方法2:
    1、在ACS上点击“network configuration”,添加一个AAA的client,认证协议选“RADIUS(Cisco IOS/PIX)”。
    2、进入“user setup”,添加一个用户,放到相应的组中。
    3、进入“group setup”,对此用户属于的组进行编辑。在“Cisco IOS/PIX RADIUS Attributes”部分,选中[009\001] cisco-av-pair,写入如下语句:
    ip:inacl#100=permit ip any 192.168.10.5 255.255.255.255
    ip:inacl#200=deny ip any any


    方法3:
    1、在ACS上点击“network configuration”,添加一个AAA的client,认证协议选“RADIUS(Cisco IOS/PIX)”。
    2、进入“user setup”,添加一个用户,放到相应的组中。
    3、进入“shared profile components”,点击“Downloadable IP ACLs”,在里面添加一个ACL。
    4、再次进入“user setup”,在“Downloadable ACLs”部分,选中“Assign IP ACL”,并且指定好该用户的ACL即可。


    测试环境:
    Cisco PIX Firewall Version 6.3(4)
    Cisco PIX Firewall 515E
    Cisco ACS 3.3 for windows
    Jre ver 1.5

    发表于 @ 2005年09月16日 16:14:00|评论(loading...)|编辑

    新一篇: 为工大瑞普新编写的CCNA实验手册提供下载 | 旧一篇: Remote Access VPN with PIX(PPTP)

    评论:没有评论。

    发表评论  


    当前用户设置只有注册用户才能发表评论。如果你没有登录,请点击登录
    Csdn Blog version 3.1a
    Copyright © steve6307