linux社区爱心援助Linux认证系列教程业界动态站务新闻公司招聘建议留言网址大全LPI专题CISCO专题
设为首页
加入收藏
管理团队
JSP  
JAVA  
PERL  
 您的位置:首页 > 专题栏目 > cisco >
栏目导栏
  LPI
  cisco
资料搜索
热门文章
·关于PIX的配置及注解完全手册(
·零起点配置PIX防火墙 PIX防火墙
·零起点配置PIX防火墙 六大基本
·PIX命令集
·Pix515 防火墙配置策略实例分析
·思科PIX防火墙VPN的配置实例
·详细介绍Cisco Secure PIX 525
·使用VPN Client 简单的VPN登入
·开始使用cisco pix 防火墙(主要
·Cisco思科3550交换机配置手册
·Cisco PIX Syslog 配置说明
·某公司PIX 520防火墙系统和NAT
·pix中的七个命令
·Cisco PIX 防火墙安装指南
·CISCO PIX 防火墙及网络安全配
最新文章
·简述万兆以太网技术
·六种方式来设置路由器
·教你怎么优化TCP/IP网络
·路由器ACL实验详细过程讲解
·DHCP Snooping技术介绍
·网关无法Ping通故障及解决方法
·UDP用户数据报协议简介
·OSPF动态路由协议的路由更新机
·OSPF动态路由协议基本工作原理
·Cisco3725交换机密码破解方法
·如何制定全面的网络安全计划
·利用UNIX系统的TFTP和RCP配置路
·CCNA试验考试命令总结
·用命令行在Cisco设备上查看机框
·交换机介绍 网管必读的技术资料
Google
 
部署IOS防火墙——认证代理(AP)
[ 作者:  加入时间:2007-10-17 11:36:46  来自:Linux联盟收集整理 ]
目前,介于互联网的很多不安全因素,很多中小型企业还没有部署防火墙,作为一种临时过渡的手段,广泛地使用到了Authentication Proxy,简称AP.

  回顾一下,锁和密钥,它要求用户先TELNET到路由器上进行认证,然后,TELNET被路由器终止,并为用户建立一个动态的ACL条目以便允许流量通过路由器,这是一个极好的特性,但同时存在一些不足:

  1)主要为拔号用户开发的,这里只有一个用户访问路由器接口。

  2)应用到该接口的扩展ACL只有一个动态条目,所有用户必须共享该ACL,这样就不能执行基于每个用户的限制。

  3)它要求首先TELNET到路由器上要求用户知道该认证过程。该过程必须在用户可以访问动态ACL条目中指定的资源前首先发生。

  为了克服这些不足,CISCO开发了认证代理(AP)。AP基本上是锁和密钥的增强版,是CISCO IOS防火墙特性集的一部分,类似于CISCO PIX的直通代理(CUT-THROUGH PROXY)。

  通过一个实际访问过程来分析AP的工作步骤:

  1)一个用户首先打开了到内部WEB服务器的HTTP连接

  2)由于需要经过这台配置了AP的路由器,所以,路由器打开了HTTP认证机制,它截取HTTP连接请求。路由器发送一个输入用户名和密码的提示。

  3)用户输入用户名和密码。

  4)路由器接收到认证信息时,它会将它通过TACACS+或者RADIUS转发到AAA服务器。

  5)AAA服务器认证用户,如果用户被成功认证,AAA服务器将用户访问档案发给路由器。访问档案基本上是一个ACL语句组成的简化组,这些语句定义了允许用户访问什么。

  6)如果用户认证成功,用户获得一个弹出窗口,表明认证成功。路由器将访问档案转换成实际的临时ACL条目,然后将这些条目在适当的输入方向激活。这些条目实际上允许了什么样的资源允许被该认证的用户访问。最后,实现了用户到指定资源的访问。

  配置AP五个步骤:

  (1)在路由器中配置AAA

Aaa new-model
Tacacs-server host ip_address timeout seconds key encryption_key
Aaa authentication login default group tacacs+
Aaa authorization auth-proxy default group tacacs+
Aaa accounting auth-proxy default start-stop group tacacs+(如果执行计帐)

(2)在服务器(ACS)上配置AAA

  工具栏——Interface Configuration——TACACS+ (Cisco IOS)——TACACS+Services——New Service——输入 auth-proxy

  网络配置部分:确保路由器和AAA服务器可以互相通信。

  用户授权档案:

  Group Setup——选择想要添加到AP的组,并单击"Edit Settings“——向下滚动到TA"CACS+Setting”——选择"auth-proxy“左边的复选框——选择"Custom Attributes”左边的复选框,并在此框中输入:

Priv-lvl=15
   Proxyacl#1=permit icmp any any
   Proxyacl#2=permit tcp any any
   Proxyacl#3=permit udp any any

  (3)为http或https作准备

HTTP:
Ip http server
Ip http authentication aaa
Ip http access-class acl_#
HTTPS:
No ip http server
Ip http server-secure
Ip http authentication aaa
Ip http secure-trustpoint ca_name (可选)两个设备间的双向认证

  (4)配置AP策略

ip auth-proxy name ap_name {http | https | telnet}
(可选参数)inactivity-timer minutes absolute-timer Q58Linux联盟
minutes list acl_# interface type [slot_#/] port_# ip auth-proxy ap_name

  (5)调整AP

ip auth-proxy inactivity-timer minutes
ip auth-proxy absolute-timer minutes
ip auth-proxy auth-proxy-audit

  默认情况下,即使为AP打开了AAA记帐,AP也不会生成记账记录,直到使用最后一条命令打开它。

  配置AP案例:

Routeryjj:
ip access-list extended ap
permit icmp any any
permit ospf any any
aaa new-model
tacacs-server host 150.100.1.241 key cisco
aaa authentication login default group tacacs+
aaa authorization auth-proxy default group tacacs+
aaa authorization exec default group tacacs+ (可选取)  

  没有这条命令,只要通过验证的外部用户都可以访问路由器EXEC,这是不推荐的,所以建议加上这条命令,这样,只有真正被授权的用户可以访问到EXEC.

ip http server
ip auth-proxy name httpxy http auth-cache-time 5
interface serial0/0
ip access-group ap in
ip auth-proxy httpxy

Linux联盟收集整理 ,转贴请标明原始链接,如有任何疑问欢迎来本站Linux论坛讨论
评论】【加入收藏夹】【 】【打印】【关闭
※ 相关链接
 ·Cisco IOS防火墙的安全规则和配置方案  (2006-09-24 15:26:36)