路由器命令大全手册教程 5

1.2. Access Server 通过Tacacs 服务器实现安全认证:
使用一台WINDOWS NT服务器作为Tacacs 服务器,地址为10.111.4.2,运行Cisco2511 随机带的Easy ACS 1.0
软件实现用户认证功能.
相关设置:
任务 命令
激活AAA 访问控制 aaa new-model
用户登录时默认起用Tacacs+做AAA 认证 aaa authentication login default tacacs+
列表名为no_tacacs 使用ENABLE 口令做认证 aaa authentication login no_tacacs enable
在运行PPP 的串行线上采用Tacacs+做认证 aaa authentication ppp default tacacs+
由TACACS+服务器授权运行EXEC aaa authorization exec tacacs+
由TACACS+服务器授权与网络相关的服务请求。 aaa authorization network tacacs+
为EXEC 会话运行记帐.进程开始和结束时发通告给TACACS+服务器。 aaa accounting exec start-stop
tacacs+
为与网络相关的服务需求运行记帐包括SLIP,PPP,PPP NCPs,ARAP 等.在进程开始和结束时发通告给
TACACS+服务器。 aaa accounting network start-stop tacacs+
指定Tacacs 服务器地址 tacacs-server host 10.111.4.2
在Tacacs+服务器和访问服务器设定共享的关键字,访问服务器和Tacacs+服务器使用这个关键字去加密口
令和响应信息。这里使用tac 作为关键字。 tacacs-server key tac
访问服务器设置如下:
hostname router
!
aaa new-model
aaa authentication login default tacacs+
aaa authentication login no_tacacs enable
aaa authentication ppp default tacacs+
aaa authorization exec tacacs+
aaa authorization network tacacs+
aaa accounting exec start-stop tacacs+
aaa accounting network start-stop tacacs+
enable secret 5 $1$kN4g$CvS4d2.rJzWntCnn/0hvE0
!
interface Ethernet0
ip address 10.111.4.20 255.255.255.0
!
interface Serial0
no ip address
shutdown
interface Serial1
no ip address
shutdown
!
interface Group-Async1
ip unnumbered Ethernet0
encapsulation ppp
async mode interactive
peer default ip address pool Cisco2511-Group-142
no cdp enable
group-range 1 16
!
ip local pool Cisco2511-Group-142 10.111.4.21 10.111.4.36
tacacs-server host 10.111.4.2
tacacs-server key tac
!
line con 0
exec-timeout 0 0
password cisco
login authentication no_tacacs
line 1 16
login authentication tacacs
modem InOut
modem autoconfigure type usr_courier
autocommand ppp
transport input all
stopbits 1
rxspeed 115200
txspeed 115200
flowcontrol hardware
line aux 0
transport input all
line vty 0 4
password cisco
!
end
2. DDR(dial-on-demand routing)实例
此例通过Cisco 2500 系列路由器的aux 端口实现异步拨号DDR 连接。Router1 拨号连接到Router2。其中采
用PPP/CHAP 做安全认证,在Router1 中应建立一个用户,以对端路由器主机名作为用户名,即用户名应
为Router2。同时在Router2 中应建立一个用户,以对端路由器主机名作为用户名,即用户名应为Router1。
所建的这两用户的password 必须相同。
相关命令如下:
任务 命令
设置路由器与modem 的接口指令 chat-script script-name EXPECT SEND EXPECT SEND (etc.)
设置端口在挂断前的等待时间 dialer idle-timeout seconds
设置协议地址与电话号码的映射 dialer map protocol next-hop-address [name hostname] [broadcast]
[modem-script
modem-regexp] [system-script system-regexp] [dial-string]
设置电话号码 dialer string dial-string
指定在特定线路下路由器默认 使用的chat-script script {dialer|reset} script-name
Router1:
hostname Router1
!
enable secret 5 $1$QKI7$wXjpFqC74vDAyKBUMallw/
!
username Router2 password cisco
chat-script cisco-default "" "AT" TIMEOUT 30 OK "ATDT \T" TIMEOUT 30 CONNECT \c
!
interface Ethernet0
ip address 10.0.0.1 255.255.255.0
!
interface Async1
ip address 192.200.10.1 255.255.255.0
encapsulation ppp
async default routing
async mode dedicated
dialer in-band
dialer idle-timeout 60
dialer map ip 192.200.10.2 name Router2 modem-script cisco-default 573
dialer-group 1
ppp authentication chap
!
ip route 10.0.1.0 255.255.255.0 192.200.10.2
dialer-list 1 protocol ip permit
!
line con 0
line aux 0
modem InOut
modem autoconfigure discovery
flowcontrol hardware
Router2:
hostname Router2
!
enable secret 5 $1$F6EV$5U8puzNt2/o9g.t56PXHo.
!
username Router1 password cisco
!
interface Ethernet0
ip address 10.0.1.1 255.255.255.0
!
interface Async1
ip address 192.200.10.2 255.255.255.0
encapsulation ppp
async default routing
async mode dedicated
dialer in-band
dialer idle-timeout 60
dialer map ip 192.200.10.1 name Router1
dialer-group 1
ppp authentication chap
!
ip route 10.0.0.0 255.255.255.0 192.200.10.1
dialer-list 1 protocol ip permit
!
line con 0
line aux 0
modem InOut
modem autoconfigure discovery
flowcontrol hardware
!
相关调试命令:
debug dialer
debug ppp authentication
debug ppp error
debug ppp negotiation
debug ppp packet
show dialer

你可能感兴趣的:(职场,休闲,路由器命令大全手册教程)