目次:
Junosでユーザーアカウントを構成するには、各デバイスで手動で、または認証サーバーを使用して2つの方法があります。少数のデバイスがあり、頻繁に変更しない場合は、各デバイスで個々のアカウントを設定することは、ネットワーク管理者に簡単にアクセスできる方法です。
大規模なネットワークでは、すべてのアカウント情報を1か所に保存できるため、集中管理された認証サーバーを使用する方が簡単です。
<! - 1 - >ローカルユーザーの設定
まず、ローカルユーザーの設定方法を示します。個々のユーザーのデバイスにアカウントを作成するときは、ログイン名、パスワード、および特権を割り当て、そのユーザーに関する情報を入力します。このプロセスは、最初のデバイス設定で行ったのと非常によく似ています。 Mikeというユーザのスーパーユーザアカウントを設定する例を示します:
<! User @ junos-device#set user mike classスーパーユーザ[editシステムログイン] user @ junos-device#ユーザマイクフルネームを設定する "Mike Bushong" [編集]システムログイン] user @ junos-device#ユーザmike認証プレーンテキストパスワードを設定する新しいパスワード:********新しいパスワードを再入力する:********最初のコマンドはアカウントを定義するユーザMikeのために、スーパーユーザ特権(表6-3を参照)を提供します。これにより、ルータ上ですべての操作を実行できます。 2番目のコマンドは、彼のフルネームを定義します。 3番目のコマンドはMikeのパスワードを作成します。このコマンドではプレーンテキストパスワード(ASCII)と表示されていますが、Junos OSソフトウェアはパスワードを暗号化します。設定を表示するとわかるように、
<! User @ junos-device#
showユーザmike {uid 2001;クラスのスーパーユーザ。認証{暗号化されたパスワード "$ 1 $ BmFLXWlx $ sYKMY7XrTRHv40AD3 / Z7U1"; ## SECRET-DATA}} システムは、ユーザー情報を追跡する簡潔な方法としてuidを割り当てました。 認証サーバーのユーザー構成
大規模な組織では、一般的に認証プロセスを集中化し、ネットワーク上にRADIUS(Remote Authentication Dial-In User Service)サーバーを設定します。すべてのアカウント情報はサーバーに保存されます。ユーザがルータにログインしようとすると、ルータはRADIUSサーバに照会してユーザを検証します。
設定モードに入り、RADIUSサーバのIPアドレスとパスワード(RADIUSが「秘密」と呼ぶ)を設定します:
[edit system] user @ junos-device #set radius-server 192を設定します。168. 10. 1シークレット123456 [編集システム] user @ junos-device#
show
-
radius-server {192。 168. 10. 1秘密 "$ 9 $ ZQUk。fTz6Ct5TcyevLX"; ## SECRET-DATA}
パスワードは暗号化されていることに注意してください。 RADIUSを主な認証方法にします。 [edit system] user @ junos-device#set authentication-order [radius password]
この設定では、ユーザがルータにログインしようとすると、 Junos OSソフトウェアは、最初にRADIUSデータベースに対してユーザーを認証しようとします。このステップが成功すると、ユーザーはログインできます。失敗すると、ソフトウェアはルーターに設定されたアカウントを確認します。ユーザーにローカルアカウントがあり、資格情報が一致する場合、ユーザーはログインできます。それ以外の場合は、アクセスが拒否されます。
-
認証にRADIUSサーバーを使用すると、ユーザーグループに対して単一のアカウントを設定することもできます。同じ仕事の責任を持つ人々のための個別のアカウントをたくさん設定する代わりに、グループ全体の共有アカウントを作成することができます。ルータ上で、次のようにグループアカウントを作成します。
[edit system login] user @ junos-device#ユーザアーキテクトクラスを設定スーパーユーザ[edit system login] user @ junos-device#ユーザアーキテクトのフルネームを設定する "ネットワーク設計チーム "
次のステップは、RADIUSサーバー上のユーザーを、ルーターでユーザーに与えたグループアカウント名にマップすることです。どのようにこの手順を実行するかは、サーバー上で使用しているRADIUSソフトウェアによって異なります。