<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Juniper &amp; tacacs+</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html</link>
    <description>Всех с наступившим новым годом. Возник у меня такой вопрос: как более гибко выполнить привязку оборудования juniper к tacacs+?&lt;br&gt;&lt;br&gt;Сейчас, на каждом джунике у меня создано что-то вроде:&lt;br&gt;&#091;code&#093;&lt;br&gt;        user remote-read-only &#123;         &lt;br&gt;            full-name &quot;User template for remote read-only&quot;;&lt;br&gt;            uid 2014;&lt;br&gt;            class read-only;&lt;br&gt;        &#125;&lt;br&gt;        user remote-super-users &#123;&lt;br&gt;            full-name &quot;User template for remote super-users&quot;;&lt;br&gt;            uid 2013;&lt;br&gt;            class super-user;&lt;br&gt;        &#125;&lt;br&gt;&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;Но в ситуации, когда я захочу дать кому-либо частичные права на изменение конфигурации, мне придется на всех джуниках создать класс пользователей и указать команды которые разрешены этому классу. А если я захочу их изменить? Согласитесь, это не очень удобно...&lt;br&gt;&lt;br&gt;Я уверен, что средствами самого tacacs+ можно решить эту проблему, хотя я и не нашел как. Все что в открытом доступе на сайте &quot;juniper.com&quot;, умалчивает о такой возможности. А поддержку нам так и не купили.&lt;br&gt;&lt;br&gt;Возможно, кто-</description>

<item>
    <title>Juniper &amp; tacacs+ (nixit)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#8</link>
    <pubDate>Mon, 06 Jan 2014 01:47:22 GMT</pubDate>
    <description>Спасибо, вроде разобрался.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; пользователи не заведены локально.&lt;br&gt;&amp;gt; Покажите конфиг tac_plus сервера и Вашего джунипера.&lt;br&gt;&amp;gt; http://kb.juniper.net/InfoCenter/index?page=content&amp;id=KB17269 &lt;br&gt;&amp;gt; https://webcache.googleusercontent.com/search?q=cache:oM3akhDNhZIJ:http://www.juniper.net/techpubs/en_US/junose14.3/topics/concept/tacacs+-understanding.html+juniper+AAA+tacacs++priv-level&amp;hl=en-RU&amp;biw=&amp;bih=&amp;gbv=1&amp;ct=clnk &lt;br&gt;&amp;gt; Из полезных на первый взгляд ссылок, если еще не читали.&lt;br&gt;&amp;gt; В частности, раздел &quot;Map the local user template to the TACACS+ user &lt;br&gt;&amp;gt; accounts (optional):&quot; &lt;br&gt;&amp;gt; Похож на то, что нужно + после него прописать регэкспы на стороне &lt;br&gt;&amp;gt; tac_plus сервера.&lt;br&gt;&amp;gt; Кстати, Вы так и не ответили, какую реализацию tacacs+ протокола Вы используете. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Juniper &amp; tacacs+ (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#7</link>
    <pubDate>Sun, 05 Jan 2014 20:15:45 GMT</pubDate>
    <description>&amp;gt; Локально указывается класс пользователя и права, по другому - никак. А сами &lt;br&gt;&amp;gt; пользователи не заведены локально.&lt;br&gt;&lt;br&gt;Покажите конфиг tac_plus сервера и Вашего джунипера.&lt;br&gt;&lt;br&gt;http://kb.juniper.net/InfoCenter/index?page=content&amp;id=KB17269&lt;br&gt;https://webcache.googleusercontent.com/search?q=cache:oM3akhDNhZIJ:http://www.juniper.net/techpubs/en_US/junose14.3/topics/concept/tacacs+-understanding.html+juniper+AAA+tacacs++priv-level&amp;hl=en-RU&amp;biw=&amp;bih=&amp;gbv=1&amp;ct=clnk&lt;br&gt;&lt;br&gt;Из полезных на первый взгляд ссылок, если еще не читали.&lt;br&gt;&lt;br&gt;В частности, раздел &quot;Map the local user template to the TACACS+ user accounts (optional):&quot;&lt;br&gt;Похож на то, что нужно + после него прописать регэкспы на стороне tac_plus сервера.&lt;br&gt;&lt;br&gt;Кстати, Вы так и не ответили, какую реализацию tacacs+ протокола Вы используете.&lt;br&gt;</description>
</item>

<item>
    <title>Juniper &amp; tacacs+ (nixit)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#6</link>
    <pubDate>Sun, 05 Jan 2014 11:37:59 GMT</pubDate>
    <description>Локально указывается класс пользователя и права, по другому - никак. А сами пользователи не заведены локально.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Из того, что нагуглилось сходу.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Документация к tac_plus тоже отлично написана (man tac_plus.conf), поэтому проблем не должно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; особых возникнуть.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Может, как-то ссылку не так скопировали? У меня открывается &quot;Using Regular Expressions &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; on a RADIUS or TACACS+ Server to Allow or Deny Access &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; to Commands&quot;.&lt;br&gt;&amp;gt; Значит, как-то не так настроено AAA, если приоритетом идет локальная БД пользователей, &lt;br&gt;&amp;gt; а не tacacs+.&lt;br&gt;&amp;gt; Обычно локальные пользователи идут fallback&apos;ом в случае недоступности tacacs+ сервера &lt;br&gt;&amp;gt; и указываются после настроек tacacs+.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Juniper &amp; tacacs+ (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#5</link>
    <pubDate>Sun, 05 Jan 2014 10:25:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; реализовано, например, поэтому важно знать, какой сервер вы используете.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Оборудование cisco работает с этим (кажется, они этот сервер и писали, а &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; потом выложили в открытый доступ), juniper, по идее, тоже.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; http://www.juniper.net/techpubs/en_US/junos13.2/topics/concept/authentication-regular-expressions-usage-allow-deny-command-overview.html &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Из того, что нагуглилось сходу.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Документация к tac_plus тоже отлично написана (man tac_plus.conf), поэтому проблем не должно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; особых возникнуть.&lt;br&gt;&amp;gt;&amp;gt; Может, как-то ссылку не так скопировали? У меня открывается &quot;Using Regular Expressions &lt;br&gt;&amp;gt;&amp;gt; on a RADIUS or TACACS+ Server to Allow or Deny Access &lt;br&gt;&amp;gt;&amp;gt; to Commands&quot;.&lt;br&gt;&lt;br&gt;Значит, как-то не так настроено AAA, если приоритетом идет локальная БД пользователей, а не tacacs+.&lt;br&gt;Обычно локальные пользователи идут fallback&apos;ом в случае недоступности tacacs+ сервера и указываются после настроек tacacs+.&lt;br&gt;</description>
</item>

<item>
    <title>Juniper &amp; tacacs+ (nixit)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#4</link>
    <pubDate>Sun, 05 Jan 2014 09:42:18 GMT</pubDate>
    <description>Да открыл, но без указания local-user-name даже не хочет авторизовываться. А при указании оного, регулярные выражения работать не будут.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; реализовано, например, поэтому важно знать, какой сервер вы используете.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Оборудование cisco работает с этим (кажется, они этот сервер и писали, а &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; потом выложили в открытый доступ), juniper, по идее, тоже.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http://www.juniper.net/techpubs/en_US/junos13.2/topics/concept/authentication-regular-expressions-usage-allow-deny-command-overview.html &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Из того, что нагуглилось сходу.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Документация к tac_plus тоже отлично написана (man tac_plus.conf), поэтому проблем не должно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; особых возникнуть.&lt;br&gt;&amp;gt; Может, как-то ссылку не так скопировали? У меня открывается &quot;Using Regular Expressions &lt;br&gt;&amp;gt; on a RADIUS or TACACS+ Server to Allow or Deny Access &lt;br&gt;&amp;gt; to Commands&quot;.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Juniper &amp; tacacs+ (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#3</link>
    <pubDate>Sun, 05 Jan 2014 08:25:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Вашей ситуации, зависит от того, как разработчики junos реализовали поддержку tacacs+.&lt;br&gt;&amp;gt;&amp;gt; В tacacs-сервере tac_plus (который имеется в большинстве linux&apos;ов) есть возможность авторизации &lt;br&gt;&amp;gt;&amp;gt; по регулярному выражению. В других реализациях протокола это может быть не &lt;br&gt;&amp;gt;&amp;gt; реализовано, например, поэтому важно знать, какой сервер вы используете.&lt;br&gt;&amp;gt;&amp;gt; Оборудование cisco работает с этим (кажется, они этот сервер и писали, а &lt;br&gt;&amp;gt;&amp;gt; потом выложили в открытый доступ), juniper, по идее, тоже.&lt;br&gt;&amp;gt;&amp;gt; http://www.juniper.net/techpubs/en_US/junos13.2/topics/concept/authentication-regular-expressions-usage-allow-deny-command-overview.html &lt;br&gt;&amp;gt;&amp;gt; Из того, что нагуглилось сходу.&lt;br&gt;&amp;gt;&amp;gt; Документация к tac_plus тоже отлично написана (man tac_plus.conf), поэтому проблем не должно &lt;br&gt;&amp;gt;&amp;gt; особых возникнуть.&lt;br&gt;&lt;br&gt;Может, как-то ссылку не так скопировали? У меня открывается &quot;Using Regular Expressions on a RADIUS or TACACS+ Server to Allow or Deny Access to Commands&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Juniper &amp; tacacs+ (nixit)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#2</link>
    <pubDate>Sat, 04 Jan 2014 12:00:35 GMT</pubDate>
    <description>Эм... По ссылке&lt;br&gt;&#091;code&#093;&lt;br&gt;Not Found&lt;br&gt;&lt;br&gt;The requested URL /techpubs/en_US/junos13.2/topics/concept/authentication-regular-expressions-usage-allow-deny-command-overview.html was not found on this server.&lt;br&gt;&lt;br&gt;Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request.&lt;br&gt;&#091;/code&#093;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Вашей ситуации, зависит от того, как разработчики junos реализовали поддержку tacacs+. &lt;br&gt;&amp;gt; В tacacs-сервере tac_plus (который имеется в большинстве linux&apos;ов) есть возможность авторизации &lt;br&gt;&amp;gt; по регулярному выражению. В других реализациях протокола это может быть не &lt;br&gt;&amp;gt; реализовано, например, поэтому важно знать, какой сервер вы используете.&lt;br&gt;&amp;gt; Оборудование cisco работает с этим (кажется, они этот сервер и писали, а &lt;br&gt;&amp;gt; потом выложили в открытый доступ), juniper, по идее, тоже.&lt;br&gt;&amp;gt; http://www.juniper.net/techpubs/en_US/junos13.2/topics/concept/authentication-regular-expressions-usage-allow-deny-command-overview.html &lt;br&gt;&amp;gt; Из того, что нагуглилось сходу.&lt;br&gt;&amp;gt; Документац</description>
</item>

<item>
    <title>Juniper &amp; tacacs+ (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1168.html#1</link>
    <pubDate>Fri, 03 Jan 2014 13:09:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Но в ситуации, когда я захочу дать кому-либо частичные права на изменение &lt;br&gt;&amp;gt; конфигурации, мне придется на всех джуниках создать класс пользователей и указать &lt;br&gt;&amp;gt; команды которые разрешены этому классу. А если я захочу их изменить? &lt;br&gt;&amp;gt; Согласитесь, это не очень удобно...&lt;br&gt;&amp;gt; Я уверен, что средствами самого tacacs+ можно решить эту проблему, хотя я &lt;br&gt;&amp;gt; и не нашел как. Все что в открытом доступе на сайте &lt;br&gt;&amp;gt; &quot;juniper.com&quot;, умалчивает о такой возможности. А поддержку нам так и не &lt;br&gt;&amp;gt; купили.&lt;br&gt;&amp;gt; Возможно, кто-то занимался подобным вопросом? Прошу подсказать, как сделано у Вас.&lt;br&gt;&amp;gt; Спасибо.&lt;br&gt;&lt;br&gt;Доброго времени суток.&lt;br&gt;Сразу оговорюсь - juniper&apos;ов у меня нет, поэтому насколько нижеследующее будет соответствовать Вашей ситуации, зависит от того, как разработчики junos реализовали поддержку tacacs+.&lt;br&gt;В tacacs-сервере tac_plus (который имеется в большинстве linux&apos;ов) есть возможность авторизации по регулярному выражению. В других реализациях протокола это может быть не реализовано, например, по</description>
</item>

</channel>
</rss>
