使用域账号统一管理cisco网络设备
1、思科设备和微软系统整合的背景:
公司内部有一定数量的客户端,为了实现统一化,在管理内部部署了域架构,这样可以通过组策略对客户端进行批量化管理,提高了管理的效率。
同样公司内部有一定数量的网络设备(交换机,路由器,防火墙等),在远程管理的时候是通过Telnet方式。
在本案例中,希望用户远程管理网络设备的时候通过到微软的DC(域控制器)上进行身份验证,这样实现了身份验证的单一化,避免维护多套身份验证的架构,大大的简化了公司IT的管理。
2、搭建模拟环境:
data:image/s3,"s3://crabby-images/9dc55/9dc55d99031c404ceb54ab3a8a0c28687717b794" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
如图:搭建的环境核心就为上图所示,一台DC域控制器(对网络进行域管理)、一台RADIUS服务器(提供cisco设备认证和微软环境兼容整合)、一台交换机、一台路由器、一台PC客户机。(此实验涉及到cisco模拟器GNS3和虚拟机VMware的整合中的环境搭建步骤)
1) 首先在GNS3模拟器中搭建下图环境:交换机的位置我们用云来替代,按照系列之一的方式把云与我们的虚拟机网卡VMnet1桥接起来。(具体步骤见cisco模拟器GNS3和虚拟机VMware的整合)
data:image/s3,"s3://crabby-images/d25c7/d25c767647e2731ea3d022a458b1ca94b8fe1579" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
1) 再在VMware中开启三台虚拟机:a)03Server1;b)03Server2;c)XP1,分别依次模拟a)DC域控制器;b)RADIUS服务器;c)Alice客户机。把三台网卡桥接到VMnet1上,使他们与GNS3中的云连接起来,成功构造出我们要搭建的环境。(具体步骤见cisco模拟器GNS3和虚拟机VMware的整合)
2) 在路由器R1中配置f0/0接口的IP地址和掩码:
R1(config)#int f0/0
R1(config-if)#ip add 10.0.0.11 255.255.255.0
R1(config-if)#no shutdown
3) 在三台虚拟机中配置IP地址:10.0.0.x、子网掩码:255.255.255.0、默认网关:10.0.0.11、首选DNS服务器:10.0.0.2,这里DNS服务器就是DC域控制器。
4) 如果在进行互相ping命令检测时发现XP1的10.0.0.100总是ping不通,那么把XP1上的防火墙功能关闭后,再ping。
3、具体实现步骤:
第1步: 把03Server1服务器提升为DC域控制器:
a) 开始——>运行——>输入dcpromo——>确定
data:image/s3,"s3://crabby-images/8a7c4/8a7c463594424f2e433409ef6443b63e8424dcd2" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
b) 进入Active Directory安装向导:
data:image/s3,"s3://crabby-images/d5e15/d5e159dba8f973098256a3cd3a06f1b5f888acae" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
c) 一直点击下一步直到出现下图——>创建一个新域并输入域名:例如ilync.cn——>下一步
data:image/s3,"s3://crabby-images/9196d/9196dc2e477a5b9598f75e5dc10e3f97c07efd14" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
d) 一直点击下一步直到出现下图——>输入配置的密码——>下一步
data:image/s3,"s3://crabby-images/20ef7/20ef705c2d40f24ed5083d2184ac238e811ac8ef" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
e) 一直点击下一步——>等待安装向导完成——>点击完成——>点击重新启动计算机——>等待重启
第2步: 在03Server1上创建用户Alice:
a) 开始——>管理工具——>Active Directory用户和计算机——>点击“在当前容器中创建一个新的组织单位”按钮——>进入新建对象-组织单位对话框
data:image/s3,"s3://crabby-images/51687/516871980e3eb83b118096ddf5fb4d841a2bb2c7" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
b) 输入要创建的组织单位名称:如sales(销售部)——>确定
data:image/s3,"s3://crabby-images/4e004/4e004586ac458f096f1838aff2b96992298a1af2" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
c) 在Active Directory用户和计算机中出现sales——>点击“sales”——>点击“在当前容器中创建一个新用户”按钮——>进入新建对象-用户对话框
data:image/s3,"s3://crabby-images/ba437/ba4373823b69f49a7ce9162ab43644e40ae20471" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
d) 输入要添加的用户名称:如Alice——>下一步
data:image/s3,"s3://crabby-images/dda67/dda67a4f17c1d5ee537f92f2728a13892fc0ca1c" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
e) 输入用户登录的密码并且勾选红框中的信息——>下一步——>完成
data:image/s3,"s3://crabby-images/7854f/7854f7fe6d765feb0c5f1a1933664db0bfdbb8c6" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
f) 在Active Directory用户和计算机中出现Alice用户——>点击“在当前容器中创建一个新组”按钮——>输入组名——>确定——>在Active Directory用户和计算机中出现一个创建的telnet新组
data:image/s3,"s3://crabby-images/0736a/0736a4f4ccd6f1c48097d2ab5c18af074592e3a6" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
g) 把Alice用户加入到telnet组内——>双击telnet组——>进入telnet属性对话框——>在成员选项卡下——>添加——>进入选择用户、联系人或计算机对话框——>输入要加入改组的用户名称,如Alice——>点击“位置”按钮——>选择ilync.cn——>确定——>确定
data:image/s3,"s3://crabby-images/38e42/38e42bdac5e5a16594c49adf5c5f21bc02d5e13e" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
第3步: 03Server2和XP1加入03Server1创建的域ilync:
a) 在03Server2和XP1中右击我的电脑——>属性——>点击计算机名选项卡——>更改——>出现计算机名称更改对话框。
b) 在对话框中点击域选项——>在框中输入要加入的域名称——>确定——>出现计算机名更改对话框。
data:image/s3,"s3://crabby-images/e504a/e504a36815e62585a5b257cfa4c99a9c077422aa" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
c) 在对话框中输入加入该域的账户名和密码——>确定——>出现“欢迎加入ilync域”字样对话框——>确定——>出现重新启动计算机对话框——>确定——>原来的系统属性对话框点击确定——>重新启动计算机——>是
data:image/s3,"s3://crabby-images/a570d/a570de6b80c69b4f9be70c9116e5f9135d5f3195" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
data:image/s3,"s3://crabby-images/16828/168282037d5ef028e3aab3d7f9c5fd226ceea556" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
d) 重新启动计算机后登陆到域环境下——>点击“选项”——>登录到:下拉框选择“ILYNC”——>输入用户名——>输入密码——>确定
data:image/s3,"s3://crabby-images/5467a/5467af768275efbea2199b83c099b5520b1a061d" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
data:image/s3,"s3://crabby-images/24bfb/24bfb94bff4c834bd0d621789fd500f173576679" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
第4步: 在03Server2上添加RADIUS组件服务:
a) 开始——>控制面板——>添加或删除程序——>添加/删除windows组件(A)——>进入“windows组件向导”对话框——>网络服务——>详细信息
data:image/s3,"s3://crabby-images/b2951/b29511ae45daab9d8ca563739454c057b53f3dd4" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
b) 进入网络服务对话框——>Internet 验证服务——>确定——>下一步——>完成
c) 开始——>管理工具——>Internet验证服务——>右击Internet验证服务(本地)——>点击“在Active Directory中注册服务器”——>确定——>确定
data:image/s3,"s3://crabby-images/8c66a/8c66a55d96890dc0fa03e9f3c46dce7b9face152" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
d) 右击RADIUS客户端——>点击新建RADIUS客户端——>出现新建RADIUS客户端对话框
data:image/s3,"s3://crabby-images/14805/14805745b1aac7466569b72bd5e5862ed0162533" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
e) 在新建RADIUS客户端对话框中输入添加的客户端名称和IP地址,如:我们环境中的R1路由器和它的IP——>下一步
data:image/s3,"s3://crabby-images/6090a/6090aa26201b9995b5b43ff3bca471c16f2499a4" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
f) 输入配置AAA认证中的key,也就是登陆R1时要输入的密码——>完成
data:image/s3,"s3://crabby-images/8d1cf/8d1cf8892ab3f67b9ed43d86711f2ddbbfaf5bc8" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
g) 右击“远程访问策略”——>新建远程访问策略——>下一步——>选择“设置自定义策略”,并填写策略名——>下一步
data:image/s3,"s3://crabby-images/d9f38/d9f38a5a20d46b8588eebf9ddb7067c19b56f3aa" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
h) 添加——>选择Windows-Group类型——>添加
data:image/s3,"s3://crabby-images/133d0/133d0f672b284d3d2ff998502a936428dca226fa" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
i) 在组对话框中点击添加——>进入选择组对话框——>点击“位置”——>选择ilync.cn——>输入要添加的对象名称——>确定——>确定——>下一步
data:image/s3,"s3://crabby-images/1d74b/1d74b3c5b46e90b8e7a4fce067d2668c1e399d60" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
j) 在权限中选择“授予远程访问权限”——>下一步——>编辑配置文件——>身份验证选项卡下——>勾选未加密的身份验证——>确定——>是——>直接关闭出现的“路由和远程访问对话框”——>下一步——>完成
data:image/s3,"s3://crabby-images/797ab/797ab28f9e94cacad3e80e4a3b330f4873548cf8" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
第5步: 在R1上配置AAA的身份验证到RADIUS Server上:
R1(config)#aaa new-model
R1(config)#radius-server host 10.0.0.3 key 123.com
R1(config)#aaa authentication login telnet group radius
R1(config)#aaa authentication enable default none
R1(config)#line vty 0 4
R1(config-line)#login authentication telnet
第6步: 验证主机XP1远程访问R1:
a) XP1上点击开始——>运行——>输入cmd——>telnet 10.0.0.11
data:image/s3,"s3://crabby-images/938b2/938b254bc4a67b31f4951d74b23acc5979041e53" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
b) 进入telnet下——>输入用户名:(域名\用户名)模式——>输入配置在R1上的AAA认证的密码
可以看到结果:XP1远程访问R1失败!
data:image/s3,"s3://crabby-images/556ef/556efef40e19f77423010c0a028ab166d1f7cebf" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
c) 在03Server2上的事件查看器中查看失败原因:在03Server2中点击开始——>管理工具——>事件查看器——>系统——>在右面的事件中产生的警告条目上双击——>出现事件属性对话框——>可以看到用户被拒绝访问信息
data:image/s3,"s3://crabby-images/c733c/c733cbeb70bfa96029180322c11a251ca5302f28" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
d) 解决方法是:在03Server1上设置用户允许访问:在03Server1中打开Active Directory用户和计算机对话框——>双击Alice用户——>出现用户属性对话框——>在拨入选项卡下——>勾选允许访问——>确定
data:image/s3,"s3://crabby-images/247cb/247cba2357c002c4f32298d685e118c2843ac9d0" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
e) 再次在XP1上telnet R1验证远程访问:
可以看到结果:XP1远程访问R1成功!
data:image/s3,"s3://crabby-images/e54e9/e54e97bb537d86376f903fa33e9a782c4eefc195" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
f) 在03Server2上的事件查看器中查看:事件条目中没出现警告信息,双击最上面的信息查看——>可以看到用户被授予了访问权
data:image/s3,"s3://crabby-images/b2848/b28485bc089f6ef6074e39a4d7a8cf127311c6f5" alt="使用域账号统一管理cisco网络设备 使用域账号统一管理cisco网络设备"
实验到此完成!!
可以在XP1上对R1进行配置!!