URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 917
[ Назад ]

Исходное сообщение
"AAA-model"

Отправлено mr_noname , 12-Авг-13 11:35 
Не могу понять один момент в настройке авторизации.

Кусок типичного конфига:
aaa authorization config-commands
aaa authorization exec default group tacacs+ local
aaa authorization commands 1 default group tacacs+
aaa authorization commands 15 default group tacacs+ local

Почему для первой команды не указываются группы, на которые распространяется действие команды? Я ведь правильно понимаю - эти команды можно перевести на человеческий язык как "разрешить <команду> для <пользователя>"?


Содержание

Сообщения в этом обсуждении
"AAA-model"
Отправлено QRSa , 15-Авг-13 13:31 
Не могу согласиться с "типичностью" конфига.

Я бы предложил немного другой:
aaa authentication login default group tacacs+ local
aaa authorization config-commands
aaa authorization exec default group tacacs+ if-authenticated
aaa authorization commands 15 default group tacacs+ if-authenticated


"AAA-model"
Отправлено mr_noname , 17-Авг-13 15:45 
Ну ведь совсем не об этом вопрос. Я только про авторизацию для config-commands спрашивал, остальное для сравнения.

"AAA-model"
Отправлено BJ , 18-Авг-13 11:02 
config-commands "включает" авторизацию для режима конфигурирования (используя кстати 15 лвл).


"AAA-model"
Отправлено mr_noname , 20-Авг-13 03:38 
Я уточню на всякий случай, чтобы никто не запутался - config-commands включает не авторизацию входа в режим в конфигурирования, а авторизацию самих команд режима конфигурирования. Так как некоторые команды одинаковы для режима config и для режима exec, то чтобы выделить, например, последние, можно отключить авторизацию команд config-режима.

Вот цитата с cisco.com:
If aaa authorization commands level method command is enabled, all commands, including configuration commands, are authorized by AAA using the method specified. Because there are configuration commands that are identical to some EXEC-level commands, there can be some confusion in the authorization process. Using the no aaa authorization config-commands command stops the network access server from attempting configuration command authorization.

--

Но всё равно не понятно, почему эта авторизация отключается только для всех сразу, и нельзя её отключить для кого-то конкретного.