Máy chủ TACACS nhiều người thuê


7

Cisco ACS 5.4 (hoặc bất kỳ phiên bản nào khác) có thể hoạt động trong môi trường nhiều người thuê không?

Tôi muốn có hai máy chủ ACS, một máy chủ chính, một máy chủ phụ, với định tuyến hoàn toàn khác nhau (nhưng rõ ràng giữ quyền truy cập lẫn nhau để nhân rộng).

Điều này sẽ cho phép tôi quản lý ACS tập trung, nhưng tôi cần ACS chấp nhận yêu cầu thiết bị khách đến từ các địa chỉ IP có khả năng chồng chéo.

Khi tôi thử trên ACS5.4, nó chỉ đơn giản là phàn nàn xung đột IP của thiết bị khách thứ hai với lần đầu tiên.


Có câu trả lời nào giúp bạn không? nếu vậy, bạn nên chấp nhận câu trả lời để câu hỏi không xuất hiện mãi mãi, tìm kiếm câu trả lời. Ngoài ra, bạn có thể cung cấp và chấp nhận câu trả lời của riêng bạn.
Ron Maupin

Câu trả lời:


3

Tôi không thể nói cho ACS vì tôi chỉ sử dụng trình nền TACACS nguồn mở nhưng chúng tôi sử dụng một phụ trợ SQL cho phép các hộp khác nhau có các chính sách / định tuyến hoàn toàn khác nhau nhưng vẫn duy trì DB người dùng nhất quán.


Trong trường hợp này, bạn vẫn sẽ chạy 2 trình nền TACACS, đúng không? Chúng tôi sử dụng tac_plus và tôi không thể thấy bất kỳ cách dễ dàng nào để cho phép các địa chỉ IP trùng lặp cho khách hàng mà không thiết lập nhiều cảnh giới trên các cổng khác nhau. Điều này vẫn sẽ cho phép một cơ sở dữ liệu người dùng thống nhất, nhưng sẽ yêu cầu tùy chỉnh trên máy khách để nói chuyện với một cổng không mặc định.
thợ rèn

Điều này sẽ không quan trọng với tôi, vì hai bộ thiết bị khách sẽ (trong ví dụ cơ bản của tôi) kết nối với một máy chủ TACACS. Vì vậy, miễn là DB có thể giữ: CustArouter1 = IP 192.168.1.1 CustBrouter1 = IP 192.168.1.1 và có chính sách dựa trên bộ định tuyến (hoặc nhóm bộ định tuyến nằm trong?) Sẽ phù hợp với tôi. Tôi nghi ngờ tôi bị ràng buộc sử dụng ACS của Cisco mặc dù ...
Steve Wright

0

Theo như tôi thấy:

1) Sử dụng chính sách NAT cho các địa chỉ IP chồng chéo. Bao gồm các địa chỉ trước NAT và sau NAT khi thêm thiết bị. Tôi không biết về việc cấp phép ở đây, nhưng từ kinh nghiệm của tôi, việc này sẽ khiến bạn tốn kém giống như thêm hai thiết bị khác nhau.

2) Sử dụng chung một bí mật chung để chồng chéo IP. Ý tưởng tồi, vì nó sẽ phá vỡ các quy tắc chính sách.


1) NAT có thể không phải là một lựa chọn cho chúng tôi do khối lượng thiết bị 2) Bí mật chung khác nhau sẽ không phải là vấn đề đối với chúng tôi.
Steve Wright
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.