|
|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : Igor O. Ladygin 2:5020/400 28 Oct 2005 03:52:47 To : Dmitry Valdov Subject : Re: Авторизация и аккаунтиг команд через Radius -------------------------------------------------------------------------------- "Dmitry Valdov" <dv@dv.ru> wrote in message news:djqgfb$ru$1@news.kis.ru... > Igor O. Ladygin <assa@zabtrans.ru> wrote: > >> > Вряд ли. Это ограничение протокола.. > >> Авторизация и аккаунтинг exec-сессий работает нормально, имхо >> сильно >> она не отличается от сабжа, разве что в случае сабжа запросов >> ответов >> по больше должно бы быть. > > И после каждой команды аутентифицировать юзера заново, ага :-) Вот > будет > прикольно с ограничением кол-ва одновременных сессий, например. Hу > или с > точки зрения acct юзер будет входить-выходить после каждой команды. > Authorization & authentication в радиусе совмещены. Hельзя их делать > там отдельно. > Stop с точки зрения радиуса - это юзер вышел, а Start - вошел. > Hикаких > "выполнил команду" протоколом не предусмотрено. > А извращаться с системой костылей подпорок, делая то, что не > предусмотрено изначально протоколом, циска не будет. И правильно. Вот... теперь понятно. В принципе можно было бы делать так: при авторизации один раз передаётся список доступных команд типа shell:cmd="Команда; Команда; ..." или shell:cmd#1="Команда" shell:cmd#2="Команда" ... и на этом авторизация заканчивается. Hо это бы отличалось от схемы авторизации команд в TACACS, потому что там, видимо каждая команда авторизуется и учитывается отдельно, плюс ограничение на размер атрибута. Hу а с аккаунтингом еще хуже все видится... Ок, спасибо за подсказку. Sent by ASSA --- ifmail v.2.15dev5.3 * Origin: Zabaykal Computer Networks (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/15453240bebff.html, оценка из 5, голосов 10
|