ArraySPX工程安装配置基本手册模板.doc
《ArraySPX工程安装配置基本手册模板.doc》由会员分享,可在线阅读,更多相关《ArraySPX工程安装配置基本手册模板.doc(22页珍藏版)》请在咨信网上搜索。
1、Array SPX工程安装配置手册认证授权配置部分一、 SSL VPN门户Virtual Site认证配置11. Radius 认证服务配置32. LDAP认证服务配置53. AD认证服务配置84. SecurID动态口令认证配置9二、 SSL VPN门户Virtual Site授权配置101. LocalDB授权132. LDAP服务器授权153. Radius服务器授权174. Group Mapping 授权方法19SSL VPN门户Virtual Site认证配置Array SSL VPN设备Virtual Site 接入支持多个认证方法,包含LocalDB、LDAP、AD、Radiu
2、s、SecurID 等。门户认证也能够关掉,这时用户登陆就不需要认证了,当然,也丧失了很大安全性。每个Virtual Site 最多能够配置四种认证方法,用户登陆时,根据次序查找认证服务,当第一个认证方法失败会使用第二种认证方法,直到成功或完全失败为止。对于AD、LDAP、Radius认证,每种方法最多能够配置3个认证服务器。因为上一章已经介绍了LocalDB配置方法,假如您只使用LocalDB,能够越过本章。本章我们关键介绍其它多个认证方法配置。Site Configuration-AAA-GeneralSite Configuration-AAA-Method命令行为:aaa method
3、 rank authorization methodAuthentication Method:指采取认证方法Rank:是 Virtual Site 第多个认证方法Authorization Method:定义了使用这种认证方法时采取授权方法,下章祥述。如:SP-Demo (config)$aaa method localdb 1 第一个认证方法采取LocalDB,授权使用LocalDB。SP-Demo (config)$aaa method ldap 2 ldap第二种认证方法采取LDAP服务器,授权也使用LDAP服务器。Radius认证服务配置Radius认证是业界普遍采取认证协议,Vir
4、tual Site采取Radius 作认证服务器,需要配置对应参数及端口,当然在SPX 和Radius服务器中间通信要保持通畅,假如有防火墙需要打开对应端口。在配置Radius认证前,先要和用户管理员问询部分Radius服务器情况,包含:Radius 服务认证端口,通常采取UDP 1812或 是UDP1645,当然用户也可能使用别端口。另外还要问询服务器使用通信密钥。命令行为:aaa method radius authorization methodaaa radius host IP:指Radius服务器IP地址Port:Radius服务所使用端口Secret:SPX和Radius服务器之
5、间使用通信密钥Timeout:超时设定Retries:重试次数如:SP-Demo (config)$aaa method radius 2 SP-Demo (config)$aaa radius host 10.1.10.76 1812 radius_secret 20 3Site Configuration-AAA-Authentication-RADIUSLDAP认证服务配置LDAP 是一个轻型目录访问协议,含有结构清楚,查找速度较快特点。Virtual Site 采取LDAP作认证,一样需要配置部分参数。所以在作此项配置之前,要先和用户LDAP 管理员作一下沟通,取得部分参数信息,并用L
6、DAP Browser等用户端工具验证一下,把她LDAP结构清楚化。LDAP服务通常采取TCP 389端口,基于SSL 协议通常采取636 端口。命令行为:aaa method ldap authorization methodaaa ldap host tlsIP:LDAP服务器IP地址。Port :LDAP 服务端口User Name:有对应LDAP Search权限用户名Password:查找时上面用户口令Base:从哪一级目录进行查找aaa ldap search filter LDAP查找Search 规则,如:某属性,其中代表用户在登陆SSL VPN Virtual Site输入字
7、符串,是参数传输。接下来配置绑定规则,能够选择动态绑定,也能够选择静态绑定,bind是指用户DN组成规则。1动态绑定:aaa ldap bind dynamicLDAP查找时依据Complete Distinguished Name,Base 信息和search filter在上面命令种定义2静态绑定:aaa ldap bind static dn_prefix:前缀dn_suffix:后缀 一起组成了用户DN如:SP-Demo (config)$aaa method ldap 4 SP-Demo (config)$aaa ldap host 10.1.10.76 389 cn=manager
8、,dc=arraytsd,dc=com secret dc=arraytsd,dc=com 20 SP-Demo (config)$aaa ldap search filter cn= SP-Demo (config)$aaa ldap bind dynamicSite Configuration-AAA-Authentication-LDAPAD认证服务配置采取Active Directory 作认证服务器,需要配置对应参数及TCP端口,当然在SPX和AD服务器中间通信要保持通畅,假如有防火墙需要打开对应端口。AD底层也是一个LDAP,所以也一样能够经过LDAP配置方法配置她。命令行为:aa
9、a method ad authorization methodaaa ad host 如:SP-Demo (config)$aaa method ad 2SP-Demo (config)$aaa ad host 10.1.175.7 389 “”SecurID动态口令认证配置Virtual Site 用securID认证,关键配置工作在SecurID服务器上,详见SPX手册,在SecurID服务器上生成一个文件,将这个文件导入SPX即可,另外,SecurID认证一定要选择rank1,而且是全局生效。Ace Server和SPX主机名和IP地址对应关系一定要在两台设备上全部能够正确互访到。使用
10、SPX默认路由所指向interface,作为ACE Server所指定primary interface.,假如其它端口也配置了IP地址,需要将其IP地址作为secondary interface,这么采取能够在SPX和Ace Server上正确加密数据流。命令行为:aaa securid import 如:SP-Demo (config)# aaa securid import SP-Demo (config)$aaa method secured authorization method通常SecurID服务器也一样支持Radius协议,假如那您把她看作Radius服务器,也能够根据Rad
11、ius服务认证方法配置她,详见前面章节。SSL VPN门户Virtual Site授权配置授权是SSL VPN一个关键安全功效,Array授权机制是设置用户或组享受特定权限,授权是和认证方法高度相关,不一样认证采取不一样授权方法。如用LDAP 认证,能够经过LDAP服务器授权,也能够经过LocalDB 或是Radius服务器授权。认证授权关系表认证方法可认证可授权LocalDBYYRadiusYY(需要扩展Dictionary)LDAPYY(需要扩展Schema)ADYGroup Mapping或LocalDBSecurIDYNArray SPX授权权限分为几类:授权方法授权内容可授权ACL定
12、义了用户或组享受权限列表SourceNet定义了登陆原地址范围Y(需要扩展Dictionary)NetPool定义了L3VPN所使用地址池Y(需要扩展Schema)UID, GID定义了用户使用NFS功效时用到UID和GID信息Group Mapping或LocalDB其中最关键授权方法是ACL。ACL分为两大类,一类要求了WRM、File Sharing控制规则,另一类定义了ClientApp和L3VPN控制规则。一个用户登陆SSL VPN时它权限能够经过ACL作具体授权。Array SPX缺省是没有ACL配置,这时全部资源对全部用户开放,一旦对某个用户或组配置了一个ACL,则对她需要访问内
13、容权限一定要显示配置成PERMIT,不然不许可访问。对WRM 、File Sharing 生效ACL命令行为: : AND (PERMIT|DENY)Priority:优先级Scheme: 是针对HTTP还是 File SharingHost:目标服务器,支持通配符“*”。Path:路径AND virtual :在global mode配置时只关联到对应Virtual Site上,在Virtual Site Config 模式时,不需要此参数。如:0 http:10.1.175.7/exchange AND intra DENY1 http:* AND intra PERMIT2 file:1
14、0.1.175.7/demo AND intra DENY3 file:* AND intra PERMIT我们会在LocalDB授权时给出具体针对不一样用户配置方法。2针对ClientApp、L3VPNACL命令行为: ip :/:port AND PERMIT|DENYPriority 优先级 Protocol 针对那种IP协议,能够时TCP、UDP或protocol number,*代表全部协议。Host_IP:目标服务器Netmask:掩码Port:端口号AND virtual :在global mode配置时只施加在那个virtuail site ,在virtual site con
15、fig 模式时,不需要此参数如:0 ip *:10.1.175.0/255.255.255.0 AND partner PERMIT1 ip *:0.0.0.0/0 AND partner DENY一样,我们会在LocalDB授权时给出具体针对不一样用户配置方法。LocalDB授权用LocalDB授权比较简单,只需对对应用户或组配置对应ACL即可。命令行为:Global 模式:localdb acl account localdb acl group Virtual Site 模式:localdb acl account localdb acl group 如:用户策略SP-Demo (con
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ArraySPX 工程 安装 配置 基本 手册 模板
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。