Op deze pagina wordt er beschreven hoe je Cisco componenten voorbereid voor het authenticeren met het gebruik van Radius. Voor het authenticeren op radius zullen we gebruik maken van DNS. Voor het gebruik daarvan zul je dan op de Cisco componenten het een en ander moeten configureren en dat wordt verder op deze pagina beschreven.
Voor dat we daar mee beginnen starten we eerst ConsoleOne op en maken we een groep aan onder:
CISCO_RADIUS onder :SecurityGroups.svc.company
Het verlenen van toegang gebeurt op groepsniveau en niet op gebruikers niveau!
Als je de groep hebt aangemaakt dan log je in op de Radius server en begin je met het configureren:
Ga naar start Administrative tools –> Internet Authentication Service
Ga naar Remote Acces Policies. Rechtermuisknop en selecteer New Remote Access Policy
Click op “Next”
Selecteer “Set up a custom policy” en geef het de naam die wenst
Click “Next”
Click “Add”
Selecteer de “Windows Groups”
Click “Add” Zoek de groep op die je net hebt aangemaakt in Console one en voeg die toe
Click “Ok”
Click “Next”
Select “Grant remote access permission”
Click “Next”
Click “Edit Profile”
Selecteer de “Authentication” tab
Selecteer “Unencrypted Authentication” only
Selecteer de “Advanced” tab
Verander de service-type from “framed” to “login”
Verwijder “Framed-Protocol” Click “Add”
Verwijder “Vendor Specific” Click “Add”
Selecteer “Cisco” uit de drop-down box
Selecteer “Yes. It conforms” Click “Configure Attribute”
Verander de Attribute Number to “1”
Pas de Attribute Format naar “String”
Type “shell:priv-lvl=15” in de Attribute Value veld
Click “Ok”
Click “Ok”
Click “Close”
Click “Next”
Click “Finish”
Click “RADIUS Clients”
Right-Click and click “New Radius Client”
Geef de client een friendly name en voeg het ip adress toe
Click “Next”
Enter a shared secret password
Click “Finish”
Voor het configureren van Radius op Cisco moet je de volgende stappen volgen:
om de radius server op dns naam op te laten zoeken moet je het volgende configureren
ip domain-name company.local
ip name-server 10.10.10.100
ip name-server 10.10.10.101
aaa new-model
radius-server host radius.company.local key (die heeft opgegeven tijdens configureren)
ip radius source-interface Gigabit Interface X/X (ik configureer het op de trunk poorten )
aaa authentication login default group radius local none( hiermee activeer je de login via radius en via locale username en password)
aaa authentication enable default group radius line enable none
aaa authorization exec default group radius local none
line vty 0 15
login authentication default
end
wr
logout
and test if it works!
Discussion