faq обучение настройка
Текущее время: Пн июл 28, 2025 18:52

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Ср май 19, 2010 16:02 
Не в сети

Зарегистрирован: Пн дек 15, 2008 16:02
Сообщений: 10
Здравствуйте.
Имеется DGS-3627.
Boot PROM Version : Build 1.10-B09
Firmware Version : Build 2.81.B02

Настроил аутентификацию логина и enable через Tacacs+. На сервере Tacacs создал группы пользователей: "default_group" ,"support", "engineer".
Для каждой группы назначил свой пароль на enable. Аутентификация пользователя из групп "support" и "engineer" происходит без проблем. Но когда пытаюсь войти в режим 'enable admin', то пользователь определяется как DEFAULT, т.е в группе "default_group". Соответсвенно и пароль подходит только из группы default_group.

Проверял на следующих свичах. На них все работает как надо.
DES-3200-10
Firmware Version : Build 1.10.B015

DES-3526
Firmware Version : Build 5.01-B36

Проблема возникла именно с DGS-3627.

Каждый свич настрайвал строго по этой инструкции http://dlink.ru/ru/faq/62/953.html

Группы и пользователи в Конфиге Tacacs+:

Код:
accounting file = /var/log/tac_plus.log
key = 12345

#Если пользователь не пуказан в конфиге,то он принимает атрибуты пользователя DEFAULT.
user = DEFAULT {
        member = default_group
}
group = default_group {
   enable = cleartext default
}

group = support {
        enable = cleartext support
        login  = ldap   {
                basedn = "ou=People,ou=office,l=spb,o=company"
                server      = "10.0.0.10:389"
        }
}

group = engineer {
        default service = permit
   enable = cleartext engineer
        login  = ldap   {
                basedn = "ou=People,ou=office,l=spb,o=company"
                server      = "10.0.0.10:389"
        }
}

## Пользователи ##
user = sup1 {
          member = support
   login = sup1
        }
user = lesha {
        member = engineer
}



Лог /var/log/tac_plus.log

Приглашение логина и паролья. Тут все проходит нормально.
Код:
User Access Verification

login:
Wed May 19 14:04:39 2010 [26621]: Dollar substitution:
User Access Verification

login:
Wed May 19 14:04:43 2010 [26621]: cfg_get_value: name=sup1 isuser=1 attr=login rec=1
Wed May 19 14:04:43 2010 [26621]: cfg_get_pvalue: returns cleartext sup1
Wed May 19 14:04:43 2010 [26621]: cfg_get_value: name=sup1 isuser=1 attr=login rec=1
Wed May 19 14:04:43 2010 [26621]: cfg_get_pvalue: returns cleartext sup1
Wed May 19 14:04:44 2010 [26621]: acl_verify: name = <sup1>
Wed May 19 14:04:44 2010 [26621]: cfg_get_value: name=sup1 isuser=1 attr=access-group rec=1
Wed May 19 14:04:44 2010 [26621]: cfg_get_value: recurse group = support
Wed May 19 14:04:44 2010 [26621]: cfg_get_pvalue: returns border_acl
Wed May 19 14:04:44 2010 [26621]: acl_chk aname = border_acl username sup1
Wed May 19 14:04:44 2010 [26621]: found group border_acl in acltab
Wed May 19 14:04:44 2010 [26621]: acl_verify ret PERMIT
Wed May 19 14:04:44 2010 [26621]: cfg_get_value: name=sup1 isuser=1 attr=login rec=1
Wed May 19 14:04:44 2010 [26621]: cfg_get_pvalue: returns cleartext sup1
Wed May 19 14:04:44 2010 [26621]: verify daemon sup1 == NAS sup1
Wed May 19 14:04:44 2010 [26621]: Password is correct
Wed May 19 14:04:44 2010 [26621]: cfg_get_value: name=sup1 isuser=1 attr=expires rec=1
Wed May 19 14:04:44 2010 [26621]: cfg_get_value: recurse group = support
Wed May 19 14:04:44 2010 [26621]: cfg_get_pvalue: returns NULL
Wed May 19 14:04:44 2010 [26621]: Password has not expired <no expiry date set>
Wed May 19 14:04:44 2010 [26621]: set_time_status: name=sup1 rec=1
Wed May 19 14:04:44 2010 [26621]: set_time_status: recurse group = support
Wed May 19 14:04:44 2010 [26621]: set_sysadm_status: name=sup1 rec=1
Wed May 19 14:04:44 2010 [26621]: set_sysadm_status: recurse group = support
Wed May 19 14:04:44 2010 [26621]: set_usradm_status: name=sup1
Wed May 19 14:04:44 2010 [26621]: set_usradm_status: no database file
Wed May 19 14:04:44 2010 [26621]: login query for 'sup1' tty1 from 172.17.1.30 accepted
Wed May 19 14:04:44 2010 [26621]: cfg_get_value: name=sup1 isuser=1 attr=message rec=1
Wed May 19 14:04:44 2010 [26621]: cfg_get_value: recurse group = support
Wed May 19 14:04:44 2010 [26621]: cfg_get_pvalue: returns NULL

Пользователь зашел.
Ввожу
#enable admin
и пароль

В логах пишет

Код:
Wed May 19 14:05:10 2010 [26622]: cfg_get_value: name=enable isuser=1 attr=enable rec=1
Wed May 19 14:05:10 2010 [26622]: cfg_get_value: recurse group = default_group
Wed May 19 14:05:10 2010 [26622]: cfg_get_pvalue: returns cleartext default
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: name=enable isuser=1 attr=enable rec=1
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: recurse group = default_group
Wed May 19 14:05:14 2010 [26622]: cfg_get_pvalue: returns cleartext default
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: name=enable isuser=1 attr=enable rec=1
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: recurse group = default_group
Wed May 19 14:05:14 2010 [26622]: cfg_get_pvalue: returns cleartext default
Wed May 19 14:05:14 2010 [26622]: acl_verify: name = <enable>
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: name=enable isuser=1 attr=access-group rec=1
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: recurse group = default_group
Wed May 19 14:05:14 2010 [26622]: cfg_get_pvalue: returns border_acl
Wed May 19 14:05:14 2010 [26622]: acl_chk aname = border_acl username enable
Wed May 19 14:05:14 2010 [26622]: found group border_acl in acltab
Wed May 19 14:05:14 2010 [26622]: acl_verify ret PERMIT
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: name=enable isuser=1 attr=enable rec=1
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: recurse group = default_group
Wed May 19 14:05:14 2010 [26622]: cfg_get_pvalue: returns cleartext default
Wed May 19 14:05:14 2010 [26622]: verify daemon default == NAS support
Wed May 19 14:05:14 2010 [26622]: Password is incorrect
Wed May 19 14:05:14 2010 [26622]: enable query for 'enable' tty1 from 172.17.1.30 rejected
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: name=enable isuser=1 attr=reject rec=1
Wed May 19 14:05:14 2010 [26622]: cfg_get_value: recurse group = default_group
Wed May 19 14:05:14 2010 [26622]: cfg_get_pvalue: returns NULL
Wed May 19 14:05:14 2010 [26622]: substitute: Login incorrect
Wed May 19 14:05:14 2010 [26622]: Dollar substitution: Login incorrect
Wed May 19 14:05:14 2010 [26623]: cfg_get_value: name=enable isuser=1 attr=enable rec=1
Wed May 19 14:05:14 2010 [26623]: cfg_get_value: recurse group = default_group
Wed May 19 14:05:14 2010 [26623]: cfg_get_pvalue: returns cleartext default


Повторюсь, что на свичах 3200-10 и 3526 такого нет. Там все ок.
В прошивке для 3627 реализация tacacs+ отличается получается?

P.S: Используемая версия такакс:
tac+ia-0.96pre9.3
ftp://ftp.east.ru/pub/inet-admins/

Спасибо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 20, 2010 13:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
На тестовом стенде я также наблюдаю подобное поведение, я сообщил о нем в штаб-квартиру. Буду держать Вас в курсе дела по результатам.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср май 26, 2010 10:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Я выслал Вам на почту прошивку с исправлением. Пожалуйста, попробуйте и сообщите по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 27, 2010 10:20 
Не в сети

Зарегистрирован: Пн дек 15, 2008 16:02
Сообщений: 10
С новой прошивкой Build 2.81.B03 данная проблема решена.
Все отлично работает.

Спасибо! :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 27, 2010 10:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Рад слышать!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 02, 2010 11:12 
Не в сети

Зарегистрирован: Пн дек 15, 2008 16:02
Сообщений: 10
Снова вас беспокою по этой же проблеме, но на этот раз со свичом DGS-3200-10.

Device Type : DGS-3200-10 Gigabit Ethernet Switch
Firmware Version : Build 1.50.B035

Все тоже самое. Проблема с группами пользователей. В логах пишет все тоже самое.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 02, 2010 12:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
На тестовом стенде наблюдаю аналогичное поведение коммутатора. Я отписал о нем в штаб-квартиру и сообщу по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 07, 2010 14:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Выслал Вам исправление для серии DGS-3200. Пожалуйста, проверьте и сообщите по результатам.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 08, 2010 10:30 
Не в сети

Зарегистрирован: Пн дек 15, 2008 16:02
Сообщений: 10
С прошивкой Build 1.62.B012 все заработало!
Очень признателен!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 08, 2010 10:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Рад слышать, что проблема решена!!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 03, 2012 10:53 
Не в сети

Зарегистрирован: Пн дек 15, 2008 16:02
Сообщений: 10
Здравтсвйте! Поступил новый свич DGS-3426G. Наблюдает такая же проблема с Tacacs+.

Device Type: DGS-3426G Gigabit Ethernet Switch
Firmware Build: 2.70.B56


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 03, 2012 11:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Обновите, пожалуйста, прошивку до актуальной версии: http://dl.dropbox.com/u/41324937/D-Link_Firmwares/DGS-3400_Series/DGS-3400_Series.zip


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 25


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB