CiscoACS网络安全设备管理.docx
《CiscoACS网络安全设备管理.docx》由会员分享,可在线阅读,更多相关《CiscoACS网络安全设备管理.docx(9页珍藏版)》请在第一文库网上搜索。
1、CiscoACS网络安全设备管理一、网络设备安全管理需求概述就北京中行网络布局来看,网络的基础设施现包含几百个网络设备。在网络上支撑的业务日益关键,对网络安全与可靠性要求更为严格。能够预测的是,大型网络管理需要多种网络管理工具协调工作,不一致的网络管理协议、工具与技术将各尽其力,同时发挥着应有的作用。比如:关于TeInet网络管理手段。有些人可能会认为,今后这些传统的设备管理手段,会减少使用甚或者完全消失。但实际上,Te1net命令行设备管理仍因其速度、强大功能、熟悉程度与方便性而广受欢迎。尽管其他网络设备管理方式中有先进之处,基于Te1net的管理在未来依然会是一种常用管理方式。随着BQC网
2、络设备数量的增加,为维持网络运作所需的管理员数目也会随之增加。这些管理员隶属于不一致级别的部门,系统管理员结构也比较复杂。网络管理部门现在开始熟悉,假如没有一个机制来建立整体网络管理系统,以操纵什么管理员能对什么设备执行什么命令,网络基础设施的安全性与可靠性问题是无法避免的。二、设备安全管懂得决之道建立网络设备安全管理的首要出发点是定义与规划设备管理范围,从这一点我门又能够发现,网络设备安全管理的重点是定义设备操作与管理权限。关于新增加的管理员,我们并不需要对个体用户进行权限分配,而是通过分配到相应的组中,继承用户组的权限定义。通过上面的例子,我们能够发现网络安全管理的核心问题就是定义下列三个
3、概念:设备组、命令组与用户组。设备组规划了设备管理范围;命令组制定了操作权限;用户组定义了管理员集合。根据BOC的设备管理计划,将它们组合在一起,构成BQC所需要的设备安全管理结构。安全设备管理包含身份验证Authentication、授权Authorization与记帐ACCOUnting三个方面的内容O比如:管理员需要通过远程1ogin或者是本地1Ogin到目标设备,能否进入到设备上,首先要通过严格的身份认证;通过身份脸证的管理员能否执行相应的命令,要通过检查该管理员的操作权限;管理员在设备上的操作过程,能够通过记帐方式记录在案。AAA的应用大大简化了大型网络复杂的安全管理问题,提高了设备
4、集中操纵强度。目前AAA在企业网络中越来越成为网络管理人员不可缺少的网络管理工具。CiscoSecureACS3.1以后的版本提供的She11壳式授权命令集提供的工具可使用思科设备支持的高效、熟悉的TCP/IP协议及有用程序,来构建可扩展的网络设备安全管理系统。三、CiscoACS帮助BOC实现设备安全管理熟悉CiSeOIQS的用户明白,在IoS软件中,定义了16个级别权限,即从0到15。在缺省配置下,初次连接到设备命令行后,用户的特权级别就设置为1。为改变缺省特权级别,您务必运行enab1e启用命令,提供用户的enab1epassword与请求的新特权级别。假如口令正确,即可授予新特权级别。
5、请注意可能会针对设备上每个权利级别而执行的命令被本地存储于那一设备配置中。超级管理员能够在事先每台设备上定义新的操作命令权限。比如:可修改这些级别并定义新级别,如图1所示。图1启用命令特权级别示例enab1epassword1eve110pswd1privi1?geexec1eve110c1ear1ineprivi1egeec1eve110debugpppchapprivi1egeexec1eve11Odebugppperrorprivi1egeexr1eve110debugpppnegotiation当值班的管理员enab1e10之后,该管理员仅仅拥有在级别10规定之下的技权命令集合,其能够
6、执行CIear1ine、debugPPP等命令。这种方式是“分散”特权级别授权操纵。这种应用方式要求在所有设备都要执行类似同样的配置,这样同一个管理员才拥有同样的设备操作权限,这显然会增加超级管理员的工作负担。为解决这种设备安全管理的局限性,CiSCoACS提出了可扩展的管理方式“集中”特权级别授权操纵,CiSCoACS通过启用TACACS+,就可从中央位置提供特权级别授权操纵。TACACS+服务器通常同意各不一致的管理员有自己的启用口令并获得特定特权级别。下面探讨如何利用CiscoACS实现设备组、命令集、用户组的定义与关联。3.1 设备组定义根据北京行的网络结构,我们试定义下列设备组:(待
7、定)交换机组一包含总行大楼的楼层交换机Cisco6545;试定义下列设备组:(待定)交换机组CiSCoCata1yst6500或者Cata1yst4xxx(待定)网络设备组CiSeO28113.2 She11授权命令集(She11AuthorizationCommandSets)定义壳式授权命令集可实现命令授权的共享,即不一致用户或者组共享相同的命令集。如图2所示,CiSCoSeCUrCACS图形用户界面(GUI)可独立定义命令授权集。命令集会被给予一个名称,此名称可用于用户或者组设置的命令集。基于取责的授权(ROIe-basedAuthorization)命令集可被懂得为职责定义。实际上它定
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CiscoACS 网络安全 设备管理