用Win2008R2做Radius服务器 -- Cisco设备篇

Win2008R2 做Radius 服务器 Cisco 设备篇

最近公司准备改用Radius作为cisco设备的验证服务器,出于好奇,自己先搭配一个Radius服务器做测试。最开始我用的是Tekradius这个服务器,做认证是没有问题,但是在做授权的时候,怎么都不能得到privilege15的权限,研究了好久都没有成功,暂时放一边。然后我改用Win2008R2的NPS来作为Radius服务器,认证和授权都成功了。

首先安装好Win2008R2,在”服务器管理器”添加新的角色,选“网络策略和访问服务”,只选择”网络策略服务器(NetworkPolicy Server)”就可以了。

然后设置NPS,因为我测试的环境没有建域,所以在右击NPS的“在AD中注册服务器”是灰色的,如果在域环境使用,需要先注册一下,默认是不自动注册的。

第一步我们先加入Raidus的客服端,也就是cisco设备。点开“Radius客服端和服务器”,选择“Radius客服端”,点击右边菜单栏的“新建”,然后输入以下信息,共享机密是和cisco设备建立连接的密码,可以随便设。

第二步建立认证和授权的策略,点开“策略”,右击“网络策略”,选择“新建”,虽然输入一个名字,点下一步,

在"指定条件"这里,我是用本地的用户组作为条件,点击“添加”,选“用户组”,这里是输入本地的administrators,确定后下一步

在“指定访问权限”这,直接下一步,

“配置身份验证方法”,要勾上“未加密身份认证”,点下一步

配置约束,继续偷懒,下一步

”配置设置“,这个页面中的RADIUS属性设置是关键,点击”标准“,把默认的2个属性删掉,

然后添加service-type, 在”其它”那选择Login

点击”供应商特定“设置授权,点击“添加”,选择Vendors-specific点添加

弹出属性信息的界面,选择Cisco,然后点击“配置属性”

配置VSA,属性号:1,属性格式:字符串,设置值:shell:priv-lvl=15

设置完后,点击下一步,会出现汇总信息,然后点击完成。NPS设置完成。

最后在cisco设备上配置AAA命令,

aaa new-model      开启aaa模式

以下命令是做本地保护的,强烈建议做console口的线路保护

aaa authentication login NOAUTHEN none  保护-不认证

aaa authorization exec NOAUTHOR none 保护-不授权

aaa authorization console

line console 0     本地线路的保护

login authenticationNOAUTHEN     设定对CON口不进行认证,保留最后一个进入的方法,以防万一

authorization execNOAUTHOR       建议配置,但最好配置上

aaa authentication login default group radius local  // login认证,首先通过radius服务器,其次是local

aaa authorization exec default group radius local   // 授权认证,首先通过radius服务器,其次是local

line vty 0 4    // telnet 的认证授权

login authenticationdefault

authorization execdefault

radius-server host 192.168.11.10 auth-port 1812 acct-port 1813 keycisco    //配置radius服务器,key就是刚才设置的共享机密。

时间: 2024-10-12 23:46:57

用Win2008R2做Radius服务器 -- Cisco设备篇的相关文章

CentOS7用hostapd做radius服务器为WiFi提供802.1X企业认证

CentOS7用hostapd做radius服务器为WiFi提供802.1X企业认证 来源: https://www.cnblogs.com/osnosn/p/10593297.html 来自osnosn的博客 写于: 2019-03-27. 支持 EAP-PEAP(msCHAPv2) 用户账号认证.用户账号存于文本文件中. EAP-TLS证书认证,证书自行生成,可以吊销单个证书而阻止再次连接. 本文参考了几位大神的文章: 拒绝万能钥匙!教您用hostapd搭建一个企业级的Wi-Fi, 搭建一个

入门篇:Ubuntu用apache做web服务器

一.安装Apache Ubuntu提供了3个apache2的软件包,它们分别是apache2-mpm-worker.apache2-mpm-prefork.apache2-mpm-event.如果你在安装Ubuntu操作系统<入门篇:ubuntu server 安装教程>的时候你选择安装了LAMP包的话,那么安装的是apache2-mpm-prefork.如果你没有选择安装LAMP包,安装完系统之后,执行下面的命令安装apache2这个软件包时,安装的是apache2-mpm-worker:s

CISCO设备日志发送到log日志服务器

en conf t clock timezone GMT+8  #设置北京时间 exit clock set HH:MM:SS DAY MONTH YEAR  #设置当前时间 service timestamps debug uptime #开启debug调试模式 service timestamps log datetime localtime #开启log日志增加时间戳 log on     #启动log功能 loggin 192.168.1.100  #配置日志发送到192.168.1.1

配置Windows NPS作为FortiGate防火墙的RADIUS服务器

前一篇blog介绍了如何启用FortiGate防火墙的Explicit proxy功能,文章中没有介绍的如何配置Windows NPS作为RADIUS服务器帮助验证proxy客户端的. 今天的blog就介绍一下如何配置Windows NPS作为FortiGate使用的RADIUS服务的过程: 下面开始正文: 安装Windows NPS:安装过程非常简单,server manager->Add roles and Features->选择Windows Network policy服务即可: 启

win2012物理机服务器的Hyper-v下建虚拟机win2012做NTP服务器

最近学校把高考监控摄像头及其设备管理工作交于我来管理,发现一个问题就是他的设备很多,但都需要时间准确,而且时间上要同步.以前管理员说他就是在考试前把所有设备时间都要逐一的去和北京时间去手动校准,太烦了.本人想如果让所有设备都要与国家授时中心服务器或者time.window.com去同步的话所有设备都要能上互联网才可以,但是所有设备都用的私有地址无法连接互联网,因此,必须要做个内部的NTP服务器才可以,于是本人就用我单位的私有云服务器建了一台win2012虚拟机来做NTP服务器,下面我把过程和大家

Linux上构建一个RADIUS服务器详解

作为一名网络管理员,您需要为您所需管理的每个网络设备存放用于管理的用户信息.但是网络设备通常只支持有限的用户管理功能.学习如何使用Linux上的一个外部RADIUS服务器来验证用户,具体来说是通过一个LDAP服务器进行验证,可以集中放置存储在LDAP服务器上并且由RADIUS服务器进行验证的用户信息,从而既可以减少用户管理上的管理开销,又可以使远程登录过程更加安全.数据安全作为现代系统中网络安全的一部分,与系统安全一样的重要,所以保护数据--确保提供机密性.完整性和可用性--对管理员来说至关重要

pfSense设置Radius服务器

Radius为各种网络设备和服务提供了一个认证来源. Radius认证常用于VPN.入网门户.交换机.路由器和防火墙.Radius认证比在网络上的不同设备跟踪各种本地帐户更容易管理. 为什么要使用pfSense作为radius服务器? 由于这种服务不需要太多的系统资源,pfSense防火墙为本身就可以胜任.Radius服务可以轻松处理数百个客户端的身份验证而不会影响性能.如果硬件性能良好,则可以轻松支持数千个客户端.pfSense允许Radius在专用网络接口上运行.如果已经在网络上运行pfSe

【重要】radius服务器实验联想到的syslog服务器、网管snmp服务器、radius服务器实验

安全视频中的radius服务器配置非常好 值得借鉴在qytang现任明教教主Nexus课程.9.Security.第一部分.mp4的21:43-----31:35其实就是对接一个linux系统的radius服务器(可以是思科网络设备),之后里面提供radius服务.只需要交换机配置radius服务器的信息,命令radius-server host 10.1.1.241 key cisco之后去radius服务器 10.1.1.241的web管理界面,配置针对此交换机的登录用户,譬如叫iseuse

缓存服务器varnish概念篇

一.Varnish 简介 Varnish是一款高性能的开源HTTP加速器,挪威最大的在线报纸 Verdens Gang 使用3台Varnish代替了原来的12台Squid,性能比以前更好. Varnish 的作者Poul-Henning Kamp是FreeBSD的内核开发者之一,他认为现在的计算机比起1975年已经复杂许多.在1975年时,储存媒介只有两种:内存与硬盘.但现在计算机系统的内存除了主存外,还包括了CPU内的L1.L2,甚至有L3快取.硬盘上也有自己的快取装置,因此Squid Cac