作者infosec (InfoSEC)
看板MIS
标题[已解] RSA Token passcode reuse
时间Wed Dec 17 09:43:44 2014
上周把ACS 5.6弄起来,把SWITCH AAA 导至ACS验证
ACS上新增RSA Authentication Manager
用意是要登入switch时,用员编+token做one time password login
使用上也都正常,但是有个小问题,就是无法在短时间内登入多台设备
也就是说,同组passcode只能登入一台设备,下一台设备要等passcode
变成另一组才能登入,不然会验证失败,去查RSA Log 会出现
Passcode reuse or previous token code detected for user "xxxxx"的讯息
我不是很清楚这是RSA的限制或是哪方面设定要修正
还需再找资料看看,假若这是RSA的限制,万一碰到需要除错的情境
可能需要登入多台设备交互查找问题时,显然会是个问题..
不知各位前辈有没有经验可以分享?
CISCO Catalyst Switch -> CISCO Secure ACS -> RSA Authentication Manager
(AAA) (TACACS+)
刚刚另一位大神指点 在ACS 5.6中
RSA SecurID Token Server的设定里
有一个选项叫
Passcode caching enables the user to perform more than one authentication
using the same passcode.
□ Enable passcode caching
Aging Time: _30_ seconds
这个功能如果勾选的话,第一次验证会去问RSA AM,然後30秒内用同个passcode去
登入其它设备,是不会再去问RSA AM,而是直接给予放行
这样也就解了我一开始的问题~ 这是ACS的功能,OTP依旧是OTP
ACS中间做了手脚就方便网管做事
CISCO ACS的Release Notes如下
ACS 5.5 provides a new feature called passcode caching, where ACS 5.5 stores
user credentials and their passcodes in a cache. The passcode cache in ACS is
available for a configurable amount of time from 1 to 300 seconds. After a
first successful authentication against an RSA Secure ID token server, ACS
stores the user credentials in its cache. The RSA passcode cache will be
available for the amount of time that you have configured. If the user
accesses the network within this time period again, ACS checks for the user
credentials in its cache and processes the request.
分享给大家
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 211.21.123.187
※ 文章网址: http://webptt.com/cn.aspx?n=bbs/MIS/M.1418780626.A.ABE.html
1F:→ infosec: 刚某位大神开示:one time password可以reuse就不叫 12/17 10:05
2F:→ infosec: one time password了 一语惊醒梦中人哪~ 12/17 10:08
3F:→ deadwood: 我的经验是,需要管理者另外手动重新产生一次密码 12/17 10:11
4F:→ deadwood: 想想也应该是要这样,不然就不叫one time password XD 12/17 10:11
5F:→ deadwood: 如果确定是工作需要同时登入多数设备,另外用个policy 12/17 10:12
6F:→ deadwood: 不要用token也是一种解法 12/17 10:13
7F:→ infosec: yes.. 当然有个帐号是不用token登入的 不然忘了带就糗了. 12/17 10:16
※ 编辑: infosec (211.21.123.187), 12/17/2014 16:20:52
※ 编辑: infosec (211.21.123.187), 12/17/2014 16:29:30
※ 编辑: infosec (211.21.123.187), 12/17/2014 16:30:28
8F:→ deadwood: 怪不得我的user都只能手动,因为版本有差XD 12/17 19:00
9F:推 asdfghjklasd: 没关系,就升级啊...花吧花吧 12/17 19:06
10F:推 advicer: 为什麽不直接吃RSA认证就好? 还要前面多挂一个 ACS? 12/18 10:20
11F:→ infosec: RSA没有TACACS+ 12/18 12:48
12F:→ infosec: 而且acs好用很多 12/18 12:48
13F:→ advicer: 我的意思是cisco设备可以直接吃RSA server的认证不需要 12/22 09:07
14F:→ advicer: 不需要经过 tacas+ 转一手 12/22 09:08
15F:→ advicer: 还是tacas是已经布好了? 12/22 09:29
16F:推 asdfghjklasd: 会这样做的,本来就一开始有ACS 了啊.... 12/22 14:00