以Windows为Radius服务器.note

noteId: WEBa31c0f9f5c1776c68741a9da65e63de2 · 原始路径:/ALL/网络 - C模块/AAA认证 、Radius 后端认证/配置 Radius 作为服务器为AAA提供认证/以Windows为Radius服务器.note · 图片:20 · 附件待处理:0

 
 
一、配置 NPAS:
 
1、安装 NPAS:
 
 
2、添加 Radius 客户端地址(不能写 0.0.0.0,但是可以写网段,例如:192.168.1.0/24、0.0.0.0/0)
 
 
 
3、关闭防火墙并创建一个用户:
 
 
 
4、创建一个 NPS 策略:
如果有多个用户要求不同的权限,可以配置多个策略,指定不同的用户组
 
添加用于Radius客户的用户或组(添加到这里的用户能够被Radius客户端使用)
 
默认允许
 
 
将原有的
 
修改服务类型为 NAS Prompt:
 
 
这里身份认证已经配置成功了,直接保存即可。
 
(可选)配置 Raidus 授权(设置用户登陆cisco时的权限等级):
 
 
输入:"shell:priv-lvl=15"
保存即可。
 
 
 
 
二、配置 Cisco 路由器:
 
1、启用 aaa,配置 Radius服务器为后端:
# 设置 Radius服务器地址 和 预共享密钥:
radius server RADIUS

 address ipv4 192.168.1.1 auth-port 1812 acct-port 1813

 key Skills39
 
 
# 启用 aaa
aaa new-model 
aaa authentication login Login group radius local    // 设置aaa身份认证使用 Radius,Radiius失效后使用本地身份认证,不区分大小写
aaa authorization exec Radius group radius local    
 
# 配置启用 ssh
crypto key gen rsa la ssh.key mo 2048
ip ssh version 2
line vty 0 15
 transport input ssh
 login authentication Login
 authorization exec Login
 
aaa authorization console      //命令不用记,没有配置时会有提示
line con 0
 login authentication Login
 authorization exec Login    // 必须要配置“ aaa authorization console 才会生效”
 
## 可选:
# 定义组,然后在 aaa中调用:
## 作用,不同aaa可以使用不同tacacs服务器
radius server RADIUS
 ...
 
aaa group server radius RA-GROUP
 server name RADIUS    //调用前面的radius server RADIUS
aaa authentication login default group RA-GROUP local
 
 
2、在 R2上连接测试:
 
 
 
 
三、配置 ASA 防火墙使用 Radius为后端:
ASA防火墙无法配置 授权,只能够配置身份认证
 
 
1、先在radius上为客户端(ASA)添加一个客户端地址
 
 
2、配置 Radius 客户端 和 aaa,并启用 ssh
注意:cml 2.9 版本后,ASA 生成的SSH密钥,不能够加 label,否则ssh无法连接
crypto key generate rsa modulus 2048    //生成 ssh 密钥
 
# 需要先配置 Radius服务器地址,aaa才能够引用
aaa-server Login protocol radius 
aaa-server Login (Inside) host 192.168.1.1 
 key Skills39
 authentication-port 1812
 accounting-port 1813
 
# 配置 aaa
aaa authentication ssh console Login LOCAL     // 配置 ssh 连接使用 radius 和 本地数据库
aaa authentication serial console Login LOCAL     // 配置本地 console登陆使用 radius 和 本地数据库
 
# 配置 ssh
crypto key generate rsa label ssh.key modulus 2048    //生成 ssh 密钥
ssh 192.168.1.0 255.255.255.0 Inside 
 
测试radius服务器:
test aaa-server authentication Login username adm password Skills39
 
 
2、登陆测试:
注意:debian上连接 ASA防火墙,关于 ssh_config 的配置,需要将加密算法配置为 diffie-hellman-group14-sha254,连接时会有提示
 
 
四、开启require_message_authenticator:
配置了之后只有ASA防火墙能够身份认证成功,IOS路由器无法发送这个属性,因此会认证会失败
 
1、配置 nps:
这里只展示启用该参数的配置
在radius 客户端勾选该属性:
 
2、配置 ASA:
注意:cml 2.9 版本后,ASA 生成的SSH密钥,不能够加 label,否则ssh无法连接
crypto key generate rsa modulus 2048
aaa-server RADIUS protocol radius
aaa-server RADIUS (Inside) host 192.168.80.1
 key Skills39
 authentication-port 1812
 accounting-port 1813
 message-authenticator-required    //启用消息摘要(因为服务端启用了强制要求,如果不携带该属性就无法连接)
 
ssh 192.168.80.0 255.255.255.0 Inside
aaa authentication ssh console RADIUS LOCAL