सिस्को एसीएस (TACACS +) के माध्यम से प्रमाणित ssh कुंजी


10

मैं एक ssh सार्वजनिक कुंजी के माध्यम से प्रमाणित करने के लिए एक राउटर सेट कर सकता हूं:

ip ssh pubkey-chain
 username admin
  key-string
   <ssh-pub-key>
  exit
 exit

क्या सिस्को एसीएस के साथ कुछ ऐसा ही करना संभव है, सार्वजनिक कुंजी को सक्षम करने के लिए उन उपकरणों के पूरे सेट पर भरोसा किया जा सकता है जो पहले से ही टीएसीएसीएस + के लिए कॉन्फ़िगर किए गए हैं?


क्या वह आपके सवाल का जवाब है?
क्रेग कॉन्सटेंटाइन

1
ठीक है, यह एक 'ऐसा लग रहा है' नहीं 'बिल्कुल' नहीं है, (यानी इस फ़ंक्शन के सकारात्मक सबूतों की कमी, बनाम फ़ंक्शन की कमी के सकारात्मक सबूत) इसलिए मुझे लगा कि मैं इस सवाल को कुछ दिनों के लिए खुला छोड़ दूंगा यह देखने के लिए कि क्या कोई और विवरण सामने आया है।
ग्लेलेन

मैं टैक्सेस का उपयोग नहीं करता हूं और एसीएस का कोई भी संस्करण नहीं चल रहा है, इसलिए मैं 100% आत्मविश्वास के साथ नहीं कह सकता। "जैसा दिखता है" एसीएस के विभिन्न संस्करणों की सुविधाओं पर शोध, और किसी अन्य टैक्सेस सर्वर में प्रलेखित समर्थन की कमी पर आधारित है।
रिकी बीम

@RickyBeam मुझे एसीएस की एक प्रति मिली है - लेकिन, जैसा आपने कहा, मुझे कुछ भी नहीं मिला - इसलिए आपका उत्तर सही है।
glallen

जवाबों:


9

ऐसा लगता है, "नहीं"। TACACS + में सर्टिफिकेट एक्सचेंज ट्रांसपोर्ट करने के लिए कुछ खास नहीं है, हालांकि ASCII डेटा पेलोड पर्याप्त हो सकता है। (RFC एक दशक पुराना है) असली सवाल यह है कि क्या ACS के पास इसे संभालने का कोई तरीका है? और वह भी "नहीं" प्रतीत होता है। एकमात्र उल्लेख जो मैं पीकेआई या प्रमाण पत्र आधारित प्रमाणीकरण के लिए पा सकता हूं वह ईएपी-टीएलएस के लिए है, जो कि आप नहीं चाहते हैं।

अपडेट करें

मुझे IOS-XR दस्तावेजों में एक एकल संदर्भ मिला :

नोट SSH RFC में प्रमाणीकरण की पसंदीदा विधि बताई जाएगी। RSA आधारित प्रमाणीकरण समर्थन केवल स्थानीय प्रमाणीकरण के लिए है, और TACACS / RADIUS सर्वर के लिए नहीं।


कि एक शर्म की बात है। आप उपयोगकर्ता / पास के साथ पूरे नेटवर्क के बुनियादी ढांचे का प्रबंधन कर सकते हैं, लेकिन किसी को लगता है कि ऐसा करने के लिए पीकेआई संरचना होगी। मुझे freeradius.1045715.n5.nabble.com/ मिला है, जो ऐसा ही कहता है: केंद्रीकृत ssh कुंजी ऑर्किड संभव नहीं है (RADIUS के साथ)। यह प्रोजेक्ट ओपनश-एलपीके संबंधित लगता है, लेकिन यह इसके लिए केंद्रीकृत एसएचएस के लिए मेजबान की तरह दिखता है, राउटर / स्विच जैसे उपकरण नहीं।
ग्लानन

नहीं है एक mothership से आधिकारिक जवाब।
रिकी बीम
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.