dc
管理員

性別:男
來自:瓦肯星
發表總數:11734
註冊時間:2002-05-07 16:32 |
(第 1 篇) 【原創】讓不是公司的人不會網路線一插上就可以上網
原作者:mason-木杉
以下是今天做的測試
1.目的:讓使用者要使用http,ftp,telnet or 任何protocl之前都須再認證,解決不是公司的人不會網路線
一插上就可以上網,透過win2k ias來與pix firewall整合達到此功能
2.設定:
2.1:pix firewall部份之設定:
2.1.1:aaa-server authoutbound protocol radius
用意:設定server_tag及標明使用radius協定
語法:aaa-server protocol tacacs+|radius
2.1.2:aaa-server authoutbound (inside) host 192.168.0.X keykeykey timeout 5
用意:設定radius server處於pix那一個網段內及IP,"keykeykey"為pix與radius溝通用的密
碼,在win2k ias上也的用戶端內也要設成一樣才行
語法:aaa-server [<(if_name)>] host [] [timeout ]
2.1.3:aaa authentication include ftp inside 192.168.0.0 255.255.255.0 0 0 authoutbound
用意:設定哪些範圍須要進行驗證,可針對來源IP(l_ip)及目的地IP(f_mask)及通訊協定(svc)設
定條件來進行驗證
語法:aaa authentication|authorization|accounting include|exclude [ ]
ex:aaa authentication include http inside 192.168.0.0 255.255.255.0 0 0 authoutbound
ex:aaa authentication include telnet inside 192.168.0.0 255.255.255.0 0 0 authoutbound
ex:aaa authentication include any inside 192.168.0.0 255.255.255.0 0 0 authoutbound
2.2.1:win2k ias部份之設定:
2.2.2:開始\控制台\新增移除元件\network services\Internet authentication service,將它安
裝起來會在系統管理工具看到"Internet 驗證服務",將它開啟
2.2.3:開啟後於左方樹狀結構中選 "用戶端",按右鍵新增"用戶端",
2.2.3.1:填入一個好記的名稱,ex:"pix_firewall"
2.2.3.2:輸入firewall的IP,記住"用戶端必須在要求中傳送簽章屬性"的check box不要勾選,共用密碼與
2.1.2的key須相同
2.2.3.3:點選""遠端存取原則"會有一個預設的原則,按右鍵選"內容"
2.2.3.4:開啟內容後,點選"編輯設定檔"\"驗證"
2.2.3.5:將"未加密驗證(pap,spap)勾選,因為pix預設是使用pap,到現在還不到更改的方法
2.3.1:使用者帳號設定
2.3.2:win2K採工作群組方式,在"本機使用者和群組"將該使用者"遠端存取使用權限(撥入或VPN)"選
取"允許存取,若採domain就到AD去做
設好後使用IE當要連到外面時就會出現一個視窗要你輸入帳號及密碼,若無法順利驗證就出不去,telnet
及ftp都是如此,若你之前有驗證通過,在沒超過他限制的時間內(多久我也還不知道,有沒有人知道可否行
設定),皆不須再進行驗證,若idle太久則要再重新入,就這樣子.有興趣的一起來談論研究吧!!
本帖由dc最後編輯於2002-06-21 22:44
Your mind to my mind,
your thought to my thought |