faq обучение настройка
Текущее время: Вс июл 27, 2025 14:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: TACACS+ AV-pair
СообщениеДобавлено: Ср мар 28, 2012 01:58 
Не в сети

Зарегистрирован: Пт июн 04, 2010 06:02
Сообщений: 42
Откуда: Хабаровск
Добрый день. Подскажите пожалуйста, какие Attribute=value пары TACACS поддерживают коммутаторы D-Link. Для примера:

Device Type : DES-3200-10 Fast Ethernet Switch
MAC Address : 34-08-04-64-27-1C
IP Address : 172.16.0.39 (Manual)
VLAN Name : Mngmt
Subnet Mask : 255.255.255.128
Default Gateway : 172.16.0.1
Boot PROM Version : Build 1.00.B004
Firmware Version : Build 1.60.B009
Hardware Version : A1

И основная проблема: такое ощущение, что коммутаторы игнорируют коды завершения скриптов авторизации TAC-сервера. По крайней мере на команду bash "exit 1" они не реагируют.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Ср мар 28, 2012 09:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Пример настройки здесь: http://dlink.ru/ru/faq/62/953.html


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Пт мар 30, 2012 04:40 
Не в сети

Зарегистрирован: Пт июн 04, 2010 06:02
Сообщений: 42
Откуда: Хабаровск
Хорошо. То, что там описано и так ясно. А что с
nigretos писал(а):
И основная проблема: такое ощущение, что коммутаторы игнорируют коды завершения скриптов авторизации TAC-сервера. По крайней мере на команду bash "exit 1" они не реагируют.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Пт мар 30, 2012 09:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
Не совсем понятно с какой целью это используется. Опишите, пожалуйста, последовательность действий.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Ср апр 04, 2012 07:30 
Не в сети

Зарегистрирован: Пт июн 04, 2010 06:02
Сообщений: 42
Откуда: Хабаровск
Это используется при задании авторизационных скриптов.

Из источника http://www.bog.pp.ru/work/tacacs.html
"Программа дополнительной авторизацией до tacacs. Сервер доступа передает tacacs+ серверу пакет запроса (поля пакета запроса можно передавать программе предварительной авторизации в
виде параметров) и набор AV пар (передаются на стандартный ввод программме по одной на строке в формате имя=значение и ожидаются на стандартном выводе программы - пробелы
запрещены!). Вызов программы оформляется так:
user = имя {
= =before autorization "имя-программы поле-запроса ..."
= =...
}"
...
Коды возврата: 0 - авторизация разрешена, AV-пары не передаются на NAS; 1 - авторизация запрещена; 2 - авторизация разрешена, модифицированные AV-пары передаются на NAS со статусом
AUTHOR_STATUS_PASS_REPL, дальнейшая обработка запроса не делается (включая как ту, что определена конфигурацией tacacs+ сервера, так и программу пост-обработки), нельзя использовать
при авторизации комманды; 3 - авторизация запрещена, но все AV-пары передаются на NAS, =а stderr помещается в поле server-msg и также передается на NAS"

При использовании в скрипте команды "exit 2" всё работает нормально: D-Link обрабатывает атрибуты, переданные скриптом. Но если указать "exit 1", то коммутатор всесто reject'a
просто игнорирует посылаемую ему команду и авторизует согласно конфигурации tacacs+ сервера. Можно было бы сказать, что проблема не в самом оборудовании D-Link, но устройства других вендоров работают при той же конфигурации корректно и запрещают доступ.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Пт апр 06, 2012 02:31 
Не в сети

Зарегистрирован: Пт июн 04, 2010 06:02
Сообщений: 42
Откуда: Хабаровск
Кто-нибудь сможет ответить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Вт апр 10, 2012 01:51 
Не в сети

Зарегистрирован: Пт июн 04, 2010 06:02
Сообщений: 42
Откуда: Хабаровск
Уважаемые сотрудники D-Link, обратите внимание на проблему!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Ср апр 11, 2012 16:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт фев 12, 2009 14:59
Сообщений: 9482
Откуда: Ryazan
nigretos писал(а):
И основная проблема: такое ощущение, что коммутаторы игнорируют коды завершения скриптов авторизации TAC-сервера. По крайней мере на команду bash "exit 1" они не реагируют.

Коммутаторы не реагируют на bash команды.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: TACACS+ AV-pair
СообщениеДобавлено: Ср май 23, 2012 06:36 
Не в сети

Зарегистрирован: Пт июн 04, 2010 06:02
Сообщений: 42
Откуда: Хабаровск
Это и ежу понятно. Выход "exit 1" дает указание TAC-серверу запретить доступ, естественно это не прямая команда bash. Почему коммутатор не выполняет указание сервера, вот в чем вопрос


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 32


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB