CageYang
CageYang的公告
   首页          联系我
Locations of visitors to this page
最近评论
zxcwyy:北京宁安讯达通讯设备中心是从事电子通讯、程控交换机、集团电话门禁系统、电话交换机、及各种名牌产品销售及安装的专业公司。本公司提供完善成熟的产品及解决方案,从工程设计、配置预算、安装 ……
zxcwyy:北京宁安讯达通讯设备中心是从事电子通讯、程控交换机、集团电话门禁系统、电话交换机、及各种名牌产品销售及安装的专业公司。本公司提供完善成熟的产品及解决方案,从工程设计、配置预算、安装 ……
zxcwyy:北京宁安讯达通讯设备中心是从事电子通讯、程控交换机、集团电话门禁系统、电话交换机、及各种名牌产品销售及安装的专业公司。本公司提供完善成熟的产品及解决方案,从工程设计、配置预算、安装 ……
zxcwyy:北京宁安讯达通讯设备中心是从事电子通讯、程控交换机、集团电话门禁系统、电话交换机、及各种名牌产品销售及安装的专业公司。本公司提供完善成熟的产品及解决方案,从工程设计、配置预算、安装 ……
zxcwyy:北京宁安讯达通讯设备中心是从事电子通讯、程控交换机、集团电话门禁系统、电话交换机、及各种名牌产品销售及安装的专业公司。本公司提供完善成熟的产品及解决方案,从工程设计、配置预算、安装 ……
文章分类
收藏
    相册
    我的相片
    Cisco模拟器
    7200emu.hacki
    CCIE Blog - Helping you become a Cisco Certified Internetwork Expert(RSS)
    Cisco 7200 Simulator
    Cisco7200路由器模拟(伟大的Chris的Blog!)
    Dynagen - The Dynamips Configuration Generator
    最大的模拟器社区
    DB技术站点
    ITPUB论坛
    Oracle天地
    F5技术站点
    F5 DevCentral
    OS技术集中营
    ClustrMaps
    Linux
    旅游圣地
    中国南方航空股份有限公司
    中国机票
    信天游
    抗日受降坊--爱国主义教育
    芷江国际和平文化节
    芷江政府网站
    网络技术BBS集中营
    51CTO.COM
    91Lab
    China CISSP论坛
    Cisco
    Cisco网络技术网站
    Cisco语音技术讨论区
    Cnfan.net网络技术
    CTI论坛
    E-train网络精英联盟
    IT专家网
    MRTG
    MRTG Support
    中国广西Cisco[思科]网络技术论坛
    中国思科华为3Com网络技术
    中国通信网
    工大瑞普Cisco网络技术论坛
    思科中文技术社区
    无线网络论坛
    网界网
    网络安全-- NetYourLife 思科网络技术
    软件路由论坛
    职业规划性格测试
    MBTI
    存档
    软件项目交易
    订阅我的博客
    XML聚合  FeedSky
    订阅到鲜果
    订阅到Google
    订阅到抓虾
    订阅到BlogLines
    订阅到Yahoo
    订阅到GouGou
    订阅到飞鸽
    订阅到Rojo
    订阅到newsgator
    订阅到netvibes

    原创 AD与ACS结合做802.1x认证收藏

    新一篇: IPSec VPN简单配置实例(PIX506E+ACS) | 

    一.  测试架构及设备配置:

    1.      架构图:

    2.      设备配置:   
    A.Cisco Catalyst 3750-24TS交换机,Version 12.1(19)EA1d
    B.一台Windows 2003 Server SP1服务器做为AD Server
    C.一台Windows 2000 Server SP4服务器做为ACS ServerCA Server
    D.一台Windows 2003 Server SP1工作站做为终端接入设备
    E.Cisco Secure ACS for Windows version 3.3.1

     

    二.  ADCA安装:

              AD&CA安装(在此不做介绍),CASERVER要在登入AD后再安装CA服务.

    三.  AD配置:

    1.      创建OU.

    2.      OU下建GROUP,比如:NETGroup,SYSGroup

    3.      再创建User,把对应的User加入到各自的Group,便于管理,ACS中也需要,ACS配置中再介绍.

     

    四.  ACS的安装与配置.

    1.      ACS的安装:

    A.     安装ACSSERVER必须登入到AD.

    B.     ACS软件安装很简单,下一步下一步,到完成.

    C.     还需安装Java的插件.

     

    2.      ACS的配置:

    A.     ACS服务器上申请证书:ACS服务器浏览器上键http://192.168.68.19/certsrv进入证书WEB申请页面,登录用户采用域管理用户账号.选择“Request a certificateAdvanced requestSubmit a certificate request to this CA using a form”,

    接下来Certificate Template处选择“Web Server”,Name:处填入“TSGNET”,Key Options:下的Key Size:填入“1024”,同时勾选“Mark keys as exportable”“Use local machine store”两个选项,然后submit.出现安全警告时均选择“Yes”,进行到最后会有Certificate Installed的提示信息,安装即可.

     

    B.     进行ACS证书的配置:进入ACS的配置接口选择System ConfigurationACS Certificate SetupInstall ACS Certificate进入如下图片,填写申请的“TSGNET” 证书,Submit.

    按提示重启ACS服务,出现如下图片即OK:

    C.      配置ACS所信任的CA:

    选择System ConfigurationACS Certificate SetupInstall ACS    CertificateEdit Certificate Trust List”,选择AD Server上的根证书做为信任证书,如下图所示:

    D.    重启ACS服务并进行PEAP设置:
    选择“System ConfigurationGlobal Authentication Setup”,勾选“Allow EAP-MSCHAPv2”“Allow EAP-GTC”选项,同时勾选“Allow MS-CHAP Version 1 Authentication”&“Allow MS-CHAP Version 2 Authentication”选项,如下图所示:

     

     

    E.     配置AAA Client:
    选择“Network ConfigurationAdd Entry”,“AAA Client”处输入交换机的主机名,“AAA Client IP Address”处输入C3750的管理IP地址,“Key”处输入RADIUS认证密钥tsgacs,“Authenticate Using”处选择“RADIUS(IETF)”,Submit+Restart,如下图所示:

     

      

    F.      配置外部用户数据库:
    选择“External User DatabasesDatabase ConfigurationWindows DatabaseCreate New Configuration”,建一个Database的名称PCEBGIT.COM,Submit,如下图:

    再选择“External User DatabasesDatabase ConfigurationWindows DatabaseConfigure”,Configure Domain List处将ACS Server所在的域名称移动到“Domain List”.要注意一点ACS Server应加入到域中.如下图所示:

     

    同时“Windows EAP Settings”“Machine Authentication”下勾选“Enable PEAP machine authentication”“Enable EAP-TLS machine authentication.EAP-TLS and PEAP machine anthentication name prefix.” 选项,其中默认的“host/”不用改动,如下图所示:

    再选择“External User DatabasesUnknown User PolicyCheck the following external user databases”,“External Databases”移动到右边的Selected Databases窗口中,完成后再重启服务,如下图所示:

    G.    配置ACS Group Mapping:

    由于使用AD的用户名作为认证,ACS作为用户访问的授权,因此须将此ACS 中的GroupADGroup映射.
    External User DatabaseDatabase Group MappingsPCEBGIT.COMNew Configure”,Detected Domains中选择PCEBGIT,如下图:    

          

    Submit,确定后出现另一画面,选择PCEBGIT,如下图所示:

     

     

    选择PCEBGITAdd Mapping,如下图,NT Groups中的Group添加到Selected,DBAGroup为例,这里的DBAGroup就是PCEBGIT域中的DBAGroup,添加后,再在CiscoSecure group中选择ACSGROUP(ACS中的GROUP默认名称是Group 1…,这个名称可以更改,为便于管理给他改名为DBA),Submit即可.

     

     

     

    H.    配置Group的授权:

    通过ACSGroup来配置用户访问的权限,比如访问网络中哪一个VLAN及什么时间可以访问网络等.现以不同的用户访问不同的VLAN为例.首先要在Interface ConfigurationRADIUS (IETF)下勾选Tunnel-Type; Tunnel-Medium-Type; Tunnel-Private-Group-ID.如下图所示:

     

     

    再选择Group SetupGroup:DBAEdit Settings, 勾选Tunnel-Type; Tunnel-Medium-Type; Tunnel-Private-Group-ID.其中Tunnel-Type设为VLAN; Tunnel-Medium-Type设为802; Tunnel-Private-Group-ID设此Group用户所要访问的VLAN,现以68为例.如下图所示:

    Submit+Restart即可.到此ACS的配置就完成了!

     

    五.  AAA Client的配置(以架构图上3750为例介绍):

    1. 配置一个交换机本地的用户名/口令,