好文档 - 专业文书写作范文服务资料分享网站

CISCO路由器配置手册(强烈推荐)

天下 分享 时间: 加入收藏 我要投稿 点赞

show line

1.2. Access Server通过Tacacs服务器实现安全认证:

使用一台WINDOWS NT服务器作为Tacacs服务器,地址为10.111.4.2,运行Cisco2511随机带的Easy ACS 1.0软件实现用户认证功能.

相关设置:

任务 激活AAA访问控制 用户登录时默认起用Tacacs+做AAA认证 列表名为no_tacacs使用ENABLE口令做认证 在运行PPP的串行线上采用Tacacs+做认证 由TACACS+服务器授权运行EXEC 由TACACS+服务器授权与网络相关的服务请求。 为EXEC会话运行记帐.进程开始和结束时发通告给TACACS+服务器。 为与网络相关的服务需求运行记帐包括SLIP,PPP,PPP NCPs,ARAP等.在进程开始和结束时发通告给TACACS+服务器。 指定Tacacs服务器地址 在Tacacs+服务器和访问服务器设定共享的关键字,访问服务器和Tacacs+服务器使用这个关键字去加密口令和响应信息。这里使用tac作为关键字。

访问服务器设置如下: hostname router !

aaa new-model

aaa authentication login default tacacs+ aaa authentication login no_tacacs enable aaa authentication ppp default tacacs+ aaa authorization exec tacacs+ aaa authorization network tacacs+ aaa accounting exec start-stop tacacs+ aaa accounting network start-stop tacacs+

enable secret 5 $1$kN4g$CvS4d2.rJzWntCnn/0hvE0 !

interface Ethernet0

ip address 10.111.4.20 255.255.255.0 !

interface Serial0 no ip address shutdown

interface Serial1 no ip address shutdown

31

命令 aaa new-model aaa authentication login default tacacs+ aaa authentication login no_tacacs enable aaa authentication ppp default tacacs+ aaa authorization exec tacacs+ aaa authorization network tacacs+ aaa accounting exec start-stop tacacs+ aaa accounting network start-stop tacacs+ tacacs-server host 10.111.4.2 tacacs-server key tac

!

interface Group-Async1 ip unnumbered Ethernet0 encapsulation ppp async mode interactive

peer default ip address pool Cisco2511-Group-142 no cdp enable group-range 1 16 !

ip local pool Cisco2511-Group-142 10.111.4.21 10.111.4.36 tacacs-server host 10.111.4.2 tacacs-server key tac !

line con 0

exec-timeout 0 0 password cisco

login authentication no_tacacs line 1 16

login authentication tacacs modem InOut

modem autoconfigure type usr_courier autocommand ppp transport input all stopbits 1

rxspeed 115200 txspeed 115200

flowcontrol hardware line aux 0

transport input all line vty 0 4

password cisco ! end

2. DDR(dial-on-demand routing)实例

此例通过Cisco 2500系列路由器的aux端口实现异步拨号DDR连接。Router1拨号连接到Router2。其中采用PPP/CHAP做安全认证,在Router1中应建立一个用户,以对端路由器主机名作为用户名,即

32

用户名应为Router2。同时在Router2中应建立一个用户,以对端路由器主机名作为用户名,即用户名应为Router1。所建的这两用户的password必须相同。

相关命令如下: 任务 命令 设置路由器与modem的接口指令 chat-script script-name EXPECT SEND EXPECT SEND (etc.) 设置端口在挂断前的等待时间 dialer idle-timeout seconds 设置协议地址与电话号码的映射 dialer map protocol next-hop-address [name hostname] [broadcast] [modem-script modem-regexp] [system-script system-regexp] [dial-string] 设置电话号码 dialer string dial-string 指定在特定线路下路由器默认 script {dialer|reset} script-name 使用的chat-script

Router1:

hostname Router1 !

enable secret 5 $1$QKI7$wXjpFqC74vDAyKBUMallw/ !

username Router2 password cisco

chat-script cisco-default \!

interface Ethernet0

ip address 10.0.0.1 255.255.255.0 !

interface Async1

ip address 192.200.10.1 255.255.255.0 encapsulation ppp async default routing async mode dedicated dialer in-band

dialer idle-timeout 60

dialer map ip 192.200.10.2 name Router2 modem-script cisco-default 573 dialer-group 1

ppp authentication chap !

ip route 10.0.1.0 255.255.255.0 192.200.10.2 dialer-list 1 protocol ip permit !

line con 0 line aux 0 modem InOut

33

modem autoconfigure discovery flowcontrol hardware

Router2:

hostname Router2 !

enable secret 5 $1$F6EV$5U8puzNt2/o9g.t56PXHo. !

username Router1 password cisco !

interface Ethernet0

ip address 10.0.1.1 255.255.255.0 !

interface Async1

ip address 192.200.10.2 255.255.255.0 encapsulation ppp async default routing async mode dedicated dialer in-band

dialer idle-timeout 60

dialer map ip 192.200.10.1 name Router1 dialer-group 1

ppp authentication chap !

ip route 10.0.0.0 255.255.255.0 192.200.10.1 dialer-list 1 protocol ip permit !

line con 0 line aux 0 modem InOut

modem autoconfigure discovery flowcontrol hardware !

相关调试命令: debug dialer

debug ppp authentication debug ppp error

debug ppp negotiation debug ppp packet show dialer

34

3. 异步拨号备份DDN专线:

此例主连接采用DDN专线,备份线路为电话拨号。当DDN专线连接正常时,主端口S0状态为up,line protocol亦为up,则备份线路状态为standby,line protocol为down,此时所有通信均通过主接口进行。当主接口连接发生故障时,端口状态为down,则激活备份接口,完成数据通信。此方法不适合为X.25做备份。因为,配置封装为X.25的接口只要和X.25交换机之间的连接正常其接口及line protocol的状态亦为 up,它并不考虑其它地方需与之通信的路由器的状态如何,所以若本地路由器状态正常,而对方路由器连接即使发生故障,本地也不会激活备份线路。例4将会描述如何为X.25做拨号备份。

以下是相关命令: 任务 指定主线路改变后,次线路状态发生改变的延迟时间 指定一个接口作为备份接口 命令 backup delay {enable-delay | never} {disable-delay | never} backup interface type number

hostname c2522rb !

enable secret 5 $1$J5vn$ceYDe2FwPhrZi6qsIIz6g0 enable password cisco !

username c4700 password 0 cisco ip subnet-zero

chat-script cisco-default \chat-script reset atz !

interface Ethernet0

ip address 16.122.51.254 255.255.255.0 no ip mroute-cache !

interface Serial0 backup delay 10 10 backup interface Serial2

ip address 16.250.123.18 255.255.255.252 no ip mroute-cache no fair-queue !

interface Serial1 no ip address

no ip mroute-cache

35

CISCO路由器配置手册(强烈推荐)

showline1.2.AccessServer通过Tacacs服务器实现安全认证:使用一台WINDOWSNT服务器作为Tacacs服务器,地址为10.111.4.2,运行Cisco2511随机带的EasyACS1.0软件实现用户认证功能.相关设置:任务激活AAA访问控制用
推荐度:
点击下载文档文档为doc格式
0jruw50yqg862m61dlas
领取福利

微信扫码领取福利

微信扫码分享