Есть роутер 3845, на нем настроена аутентификация через IAS-RADIUS (M$).
Радиус используется для:
1.Админского доступа (telnet).
2.Easy-VPN.
Юзера разложены по разным группам в AD -- для Telnet и для Easy-VPN.
Группы описаны в разных политиках в IAS'е.
Задача: сделать так, что тот кто может пользовать Telnet не мог бы заходить через Easy-VPN, и наоборот. То есть -- разграничение доступа.
Но у меня пока получается проходной двор - юзера из разных групп могут использовать обе функции (telnet и Easy-VPN).
Подозреваю что нужно использовать некие атрибуты, но как и что -- не понимаю.
Поможите люди добрые кто чем может -- советом или делом.
>[оверквотинг удален]
>Юзера разложены по разным группам в AD -- для Telnet и для
>Easy-VPN.
>Группы описаны в разных политиках в IAS'е.
>Задача: сделать так, что тот кто может пользовать Telnet не мог бы
>заходить через Easy-VPN, и наоборот. То есть -- разграничение доступа.
>Но у меня пока получается проходной двор - юзера из разных групп
>могут использовать обе функции (telnet и Easy-VPN).
>Подозреваю что нужно использовать некие атрибуты, но как и что -- не
>понимаю.
>Поможите люди добрые кто чем может -- советом или делом.Service-Type login enable и vpdn на cisco.com или на google:)
>
>Service-Type login enable и vpdn на cisco.com или на google:)Искал.. Пока ничего не нашел..
Проблема в том, что Цыска на Радиус посылает минимум атрибутов, по которым можно что-либо идентифицировать.
Уточните отношение vpdn к EasyVPN(IPSec)?
>[оверквотинг удален]
>Юзера разложены по разным группам в AD -- для Telnet и для
>Easy-VPN.
>Группы описаны в разных политиках в IAS'е.
>Задача: сделать так, что тот кто может пользовать Telnet не мог бы
>заходить через Easy-VPN, и наоборот. То есть -- разграничение доступа.
>Но у меня пока получается проходной двор - юзера из разных групп
>могут использовать обе функции (telnet и Easy-VPN).
>Подозреваю что нужно использовать некие атрибуты, но как и что -- не
>понимаю.
>Поможите люди добрые кто чем может -- советом или делом.долго искать лень но можете начать от сюда http://www.cisco.com/univercd/cc/td/doc/product/access/acs_s...