MIS 板


LINE

看板 MIS  RSS
上周把ACS 5.6弄起来,把SWITCH AAA 导至ACS验证 ACS上新增RSA Authentication Manager 用意是要登入switch时,用员编+token做one time password login 使用上也都正常,但是有个小问题,就是无法在短时间内登入多台设备 也就是说,同组passcode只能登入一台设备,下一台设备要等passcode 变成另一组才能登入,不然会验证失败,去查RSA Log 会出现 Passcode reuse or previous token code detected for user "xxxxx"的讯息 我不是很清楚这是RSA的限制或是哪方面设定要修正 还需再找资料看看,假若这是RSA的限制,万一碰到需要除错的情境 可能需要登入多台设备交互查找问题时,显然会是个问题.. 不知各位前辈有没有经验可以分享? CISCO Catalyst Switch -> CISCO Secure ACS -> RSA Authentication Manager (AAA) (TACACS+) 刚刚另一位大神指点 在ACS 5.6中 RSA SecurID Token Server的设定里 有一个选项叫 Passcode caching enables the user to perform more than one authentication using the same passcode. □ Enable passcode caching Aging Time: _30_ seconds 这个功能如果勾选的话,第一次验证会去问RSA AM,然後30秒内用同个passcode去 登入其它设备,是不会再去问RSA AM,而是直接给予放行 这样也就解了我一开始的问题~ 这是ACS的功能,OTP依旧是OTP ACS中间做了手脚就方便网管做事 CISCO ACS的Release Notes如下 ACS 5.5 provides a new feature called passcode caching, where ACS 5.5 stores user credentials and their passcodes in a cache. The passcode cache in ACS is available for a configurable amount of time from 1 to 300 seconds. After a first successful authentication against an RSA Secure ID token server, ACS stores the user credentials in its cache. The RSA passcode cache will be available for the amount of time that you have configured. If the user accesses the network within this time period again, ACS checks for the user credentials in its cache and processes the request. 分享给大家 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 211.21.123.187
※ 文章网址: http://webptt.com/cn.aspx?n=bbs/MIS/M.1418780626.A.ABE.html
1F:→ infosec: 刚某位大神开示:one time password可以reuse就不叫 12/17 10:05
2F:→ infosec: one time password了 一语惊醒梦中人哪~ 12/17 10:08
3F:→ deadwood: 我的经验是,需要管理者另外手动重新产生一次密码 12/17 10:11
4F:→ deadwood: 想想也应该是要这样,不然就不叫one time password XD 12/17 10:11
5F:→ deadwood: 如果确定是工作需要同时登入多数设备,另外用个policy 12/17 10:12
6F:→ deadwood: 不要用token也是一种解法 12/17 10:13
7F:→ infosec: yes.. 当然有个帐号是不用token登入的 不然忘了带就糗了. 12/17 10:16
※ 编辑: infosec (211.21.123.187), 12/17/2014 16:20:52 ※ 编辑: infosec (211.21.123.187), 12/17/2014 16:29:30 ※ 编辑: infosec (211.21.123.187), 12/17/2014 16:30:28
8F:→ deadwood: 怪不得我的user都只能手动,因为版本有差XD 12/17 19:00
9F:推 asdfghjklasd: 没关系,就升级啊...花吧花吧 12/17 19:06
10F:推 advicer: 为什麽不直接吃RSA认证就好? 还要前面多挂一个 ACS? 12/18 10:20
11F:→ infosec: RSA没有TACACS+ 12/18 12:48
12F:→ infosec: 而且acs好用很多 12/18 12:48
13F:→ advicer: 我的意思是cisco设备可以直接吃RSA server的认证不需要 12/22 09:07
14F:→ advicer: 不需要经过 tacas+ 转一手 12/22 09:08
15F:→ advicer: 还是tacas是已经布好了? 12/22 09:29
16F:推 asdfghjklasd: 会这样做的,本来就一开始有ACS 了啊.... 12/22 14:00







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP