Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Web VPN phân chia group user, group policy, group tunnel?

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Web VPN phân chia group user, group policy, group tunnel?

    Dear all,

    Mình có một vấn đề thắc mắt nhờ mọi người giải đáp dùm.
    Mình cấu hình Web VPN và thấy rằng ASA cho phép tạo nhiều policy-group, tunnel-group. Như vậy ta có thể cho một nhóm user này thuộc group này, một nhóm kia thuộc group kia. Mục đích chính là phân biệt rõ ràng ai được sử dụng file (file-access file-entry file-browsing), ai được sử dụng port-forward và ai được dùng anyconnect. Đối với việc dùng local database trên ASA thì không có gì khó, vào username user attributes cấu hình là xong. Nhưng đối với xác thực thông qua ACS thì làm sao? Làm sao có thể phân chia group user này thuộc group policy này, tunnel group này; group user kia thuộc group policy kia, tunnel group kia? Và nếu ACS sử dụng external database thì có gì khác biệt không?

    Mong mọi người hướng dẫn thêm.
    Thank all!
    Last edited by trungtin1209; 06-11-2010, 04:51 PM. Reason: Dùng external database

  • #2
    neu ban dung Radius thi dung IETF-25 Class Attribute, neu dung TACACS thi dung Atribute 85, Tunnel group Lock

    Regards,
    Thương Nhất Là Mẹ,
    Hận Nhất Là Thời Gian.

    Comment


    • #3
      Cảm ơn homeless, mình thử xem sao.

      Comment


      • #4
        Chào homeless,

        Mình tìm hiểu về mấy cái attribute mà bạn nói bấy lâu nay, nhưng không có kết quả, chắc là tìm sai tài liệu. Mình tìm được cuốn này Cisco.Press.Cisco.Access.Control.Security.AAA.Admi nistration.Services.May.2004.INTERNAL thấy nói cũng khá chi tiết về ACS và attribute của TACACS. Nhưng vẫn không tìm thấy cái bạn nói. Bạn có tài liệu hay bất cứ gì về cái TACACS attribute 85, tunnel group block mà bạn nói hay không, share cho mình với.

        Cảm ơn!:60:

        Comment


        • #5
          Assume bạn dùng Radius(IETF) bạn lam thế này:
          Login ACS
          Click "Interface Configuration"
          Click "RADIUS(IETF)"
          Tick cột User va Group ở [025] Class

          Click "Group Setup" button
          Select Group có user và Select Edit
          Tìm phan "IETF RADIUS Attributes"
          Tick [025] và type Tunnel name vào

          Vậy là tất cả user trong group đó thuộc 1 tunnel
          Sorry Attribute 85 la cua Cisco ASA Radius, khong phai cua TACACS.

          hope that help. willing to help email me tao_lao@yahoo.com

          Tao_Lao

          CCIE# 20689
          Thương Nhất Là Mẹ,
          Hận Nhất Là Thời Gian.

          Comment

          Working...
          X