<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>baalchina &#187; 交换机</title>
	<atom:link href="http://www.baalchina.net/tag/%e4%ba%a4%e6%8d%a2%e6%9c%ba/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.baalchina.net</link>
	<description>baalchina技术日志</description>
	<lastBuildDate>Fri, 06 Aug 2010 05:40:53 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>使用IAS+Radius管理交换机的telnet密码</title>
		<link>http://www.baalchina.net/2008/11/raidus-telnet-control/</link>
		<comments>http://www.baalchina.net/2008/11/raidus-telnet-control/#comments</comments>
		<pubDate>Wed, 12 Nov 2008 12:10:00 +0000</pubDate>
		<dc:creator>baalchina</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[网络配置]]></category>
		<category><![CDATA[IAS]]></category>
		<category><![CDATA[radius]]></category>
		<category><![CDATA[Telnet]]></category>
		<category><![CDATA[交换机]]></category>

		<guid isPermaLink="false">http://www.baalchina.net/2008/11/%e4%bd%bf%e7%94%a8iasradius%e7%ae%a1%e7%90%86%e4%ba%a4%e6%8d%a2%e6%9c%ba%e7%9a%84telnet%e5%af%86%e7%a0%81/</guid>
		<description><![CDATA[以下在s2150G交换机上测试通过。软件版本1.69，以下可能不支持，困扰了我很久。
 
首先需要有用户管理程序。我使用的是Windows 2003自带的IAS-Internet访问控制。在添加删除程序中可以找到。它支持标准的Radius协议。
另外需要在Windows下新建一个用户，属于特定的组，比如Raidus组，用户nic。
安装好IAS之后，右键点击Radius客户端，新建一个客户端--注意一个交换机对应一个客户端。密钥我指定为switch。不要勾选“请求必须包括消息验证程序属性”，客户端-供应商选择RADIUS Standard。如下图所示

 
接下来右键点击“远程访问策略”，“新建访问策略”－－“设置自定义策略”－－“添加策略状况”。
选择Windows-Groups，然后在新窗口中选中前面新建的Radius组。
下面选择“授予远程访问权限”。
下一个窗口选择“编辑拨入配置文件”。
身份验证部分取消所有框，只保留“未加密的身份验证（PAP,SPAP）”。
高级-ServiceType-设置为Login。
确定，至此IAS部分的设置即完成。
下面是交换机部分的设置，把配置贴在下面：
 
Switch#show run 
System software version : 1.69 Build Aug  2 2007 Release 
Building configuration...
Current configuration : 288 bytes 
!
version 1.0
!
hostname Switch
vlan 1
!
radius-server host 10.1.1.3
enable secret level 15 5 #wNq&#38;#Z1^IOrJ%(8YMp]K*.tSxB^"[/7
!
interface vlan 1
no shutdown 
ip address 10.1.1.1 255.255.255.0
!
radius-server key switch
line vty
login authentication radius
!
end 
Switch#
需要注意几个关键点：
一、这里的Radius是level 0的用户，也就是默认telnet上去的用户。你仍然需要设置level15的密码。通过enable secret level 15 0 password。
二、看Radius是否成功，可以通过Windows的系统日志。
三、存在一个问题，就是当Raidus服务器失效，你就再也无法telnet了。Cisco设备支持先Radius再local，当Raidus失效默认local。但是锐捷设备貌似不支持。
四、配置login authentication的地方，一般设置line vty即可。line console是串口线。最好别设置。
]]></description>
			<content:encoded><![CDATA[<p>以下在s2150G交换机上测试通过。软件版本1.69，以下可能不支持，困扰了我很久。</p>
<p> </p>
<p>首先需要有用户管理程序。我使用的是Windows 2003自带的IAS-Internet访问控制。在添加删除程序中可以找到。它支持标准的Radius协议。</p>
<p>另外需要在Windows下新建一个用户，属于特定的组，比如Raidus组，用户nic。</p>
<p>安装好IAS之后，右键点击Radius客户端，新建一个客户端--注意一个交换机对应一个客户端。密钥我指定为switch。不要勾选“请求必须包括消息验证程序属性”，客户端-供应商选择RADIUS Standard。如下图所示</p>
<p><a href="http://www.baalchina.net/wp-content/uploads/2008/11/1.jpg"><img style="border-top-width: 0px; display: inline; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" title="1" src="http://www.baalchina.net/wp-content/uploads/2008/11/1-thumb.jpg" border="0" alt="1" width="408" height="446" /></a></p>
<p> </p>
<p>接下来右键点击“远程访问策略”，“新建访问策略”－－“设置自定义策略”－－“添加策略状况”。</p>
<p>选择Windows-Groups，然后在新窗口中选中前面新建的Radius组。</p>
<p>下面选择“授予远程访问权限”。</p>
<p>下一个窗口选择“编辑拨入配置文件”。</p>
<p>身份验证部分取消所有框，只保留“未加密的身份验证（PAP,SPAP）”。</p>
<p>高级-ServiceType-设置为Login。</p>
<p>确定，至此IAS部分的设置即完成。</p>
<p>下面是交换机部分的设置，把配置贴在下面：</p>
<p> </p>
<p><em>Switch#show run </em></p>
<p><em>System software version : 1.69 Build Aug  2 2007 Release </em></p>
<p><em>Building configuration...<br />
Current configuration : 288 bytes </em></p>
<p><em>!<br />
version 1.0<br />
!<br />
hostname Switch<br />
vlan 1<br />
!<br />
radius-server host 10.1.1.3<br />
enable secret level 15 5 #wNq&amp;#Z1^IOrJ%(8YMp]K*.tSxB^"[/7<br />
!<br />
interface vlan 1<br />
no shutdown <br />
ip address 10.1.1.1 255.255.255.0<br />
!<br />
radius-server key switch<br />
line vty<br />
login authentication radius<br />
!<br />
end </em></p>
<p><em>Switch#</em></p>
<p>需要注意几个关键点：</p>
<p>一、这里的Radius是level 0的用户，也就是默认telnet上去的用户。你仍然需要设置level15的密码。通过enable secret level 15 0 password。</p>
<p>二、看Radius是否成功，可以通过Windows的系统日志。</p>
<p>三、存在一个问题，就是当Raidus服务器失效，你就再也无法telnet了。Cisco设备支持先Radius再local，当Raidus失效默认local。但是锐捷设备貌似不支持。</p>
<p>四、配置login authentication的地方，一般设置line vty即可。line console是串口线。最好别设置。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.baalchina.net/2008/11/raidus-telnet-control/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
