CCIE安全学习笔记.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CCIE安全学习笔记

#aaa new-model? 打开aaa服务 ? #aaa authentication login 4sec tacacs+ local 告诉路由器先用tacacs+校验用户,如果tacacs服务器报告出错(比如tacacs服务器没有打开)就用路由器本地用户校验登录。如果tacacs服务器拒绝用户登录,则不会用路由器本地用户校验登录。 #aaa authorizatioexec default tacacs+ local 该命令告诉路由器使用tacacs服务器检验用户权限,如果tacacs服务器报错则用路由器本地设置检验用户权限。 #aaa authorization commands 4 4sec tacacs+ 该命令在此处无效,因为没有让vty 0 4用list 4sec来校验权限。如果此处把命令改为: aaa authorization commands 4 default group tacacs+ 则路由器会用tacacs服务器来校验每一个权限高于4的命令。如果把命令改为: aaa authorization commands 4 default group tacacs+ local虽然路由器还是会用tacacs服务器来校验每一个权限高于4的命令,但是一旦tacacs出错,我们还是可以通过路由器的本地用户及权限来登录并修正错误。 如果把命令改为: aaa authorization commands 4 default group tacacs+ local none则用户在tacacs服务器停止工作和没有本地用户名一样可以登录路由器。 #username fumtek privilege 7 password 0 password 该命令设置用户fumtek的密码 #username admin privilege 15 password 0 passpass 该命令设置管理员的密码 #tacacs-server host 10.10.10.10 指定tacacs服务器的地址 #tacacs-server key key4sec 指定NAS和tacacs服务器之间密码交换是的密匙。 line vty 0 4 login authentication 4sec exec-timeout 0 0 [page] RouterA crypto isakmp policy 100 crypto isakmp key seckey address 216.12.12.2 ! ! crypto ipsec transform-set 4sec esp-des esp-sha-hmac ! crypto map 4sec 100 ipsec-isakmp?? ?set peer 216.12.12.2 ?set transform-set 4sec ?set pfs group1 ?match address 100 ! interface Serial0/0 ?ip address 216.12.12.1 255.255.255.252 ?crypto map 4sec ! access-list 100 permit ip 10.10.10.0 0.0.0.255 20.20.20.0 0.0.0.255 ! RouterB crypto isakmp policy 100 crypto isakmp key seckey address 216.12.12.1 ! ! crypto ipsec transform-set 4sec esp-des esp-sha-hmac ! crypto map 4sec 100 ipsec-isakmp?? ?set peer 216.12.12.1 ?set transform-set 4sec ?set pfs group1 ?match address 100 ! interface Serial0/0 ?ip address 216.12.12.2 255.255.255.252 ?crypto map 4sec ! access-list 100 permit ip 20.20.20.0 0.0.0.255 10.10.10.0 0.0.0.255 ! 分析: 由于此处没有设置ISAKMP的选项,所以会用默认值。 ISAKMP的默认值是: 加密法则:DES 56bit Hash法则:SHS 鉴别方法:RSAS Diffe-Hellman组:#1 (768bit) 生命期限:86400秒 ISAKMP的各种设定值有: 加密法则:DES(56bit)和3DES(168bit) Hash法则:md5 和 sha 鉴别方法:pre-share, rsa-en

文档评论(0)

zijingling + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档